• О нас
  • объявить
  • Политика конфиденциальности
  • Свяжитесь с нами
MasterTrend Info - Технологии, новости и обучающие материалы
  • HOME
    • БЛОГ
  • Учебные пособия
  • Hardware
  • Игры
  • Мобильные телефоны
  • Безопасность
  • Windows
  • IA
  • Software
  • Сети
  • Новости
  • ru_RURussian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
безрезультатно
Просмотреть все результаты
  • HOME
    • БЛОГ
  • Учебные пособия
  • Hardware
  • Игры
  • Мобильные телефоны
  • Безопасность
  • Windows
  • IA
  • Software
  • Сети
  • Новости
  • ru_RURussian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
безрезультатно
Просмотреть все результаты
MasterTrend Info - Технологии, новости и обучающие материалы
безрезультатно
Просмотреть все результаты
Начало работы Безопасность

Фильтрация S1ngularity: 2180 аккаунтов и 7200 репозиториев.

MasterTrend Insights по MasterTrend Insights
21 de Январь de 2026
в Безопасность
Время чтения:4 мин чтения
0
Утечка s1ngularity — логотип GitHub на красном фоне; предупреждение системы безопасности об утечке s1ngularity, затрагивающей GitHub и NPM и подвергающей риску репозитории разработчиков.

Утечка s1ngularity: затронуты GitHub и NPM. Кибератака может поставить под угрозу репозитории и пакеты; отзывайте токены, проверяйте коммиты и обновляйте зависимости с помощью двухфакторной аутентификации (2FA) для защиты ваших проектов.

23
ОБЩИЕ
65
Виды
Share on FacebookShare on Twitter

Contents

  1. Утечка S1ngularity: затронуты GitHub и NPM 🚨
  2. Атака на цепочку поставок Nx ⚠️🚀
    1. Вектор компрометации и дата инцидента 📅
    2. Как работает вредоносное ПО telemetry.js 🕵️‍♂️
  3. Дальность поражения: радиус поражения и фазы 📈🔥
  4. Реагирование и смягчение последствий проекта Nx 🔧✅
    1. Краткие советы и ключевые моменты ✏️
    2. Определение фрагментов и часто задаваемых вопросов ✨

Утечка S1ngularity: затронуты GitHub и NPM 🚨

GitHub — иллюстрация, связанная с утечкой токена и секрета

Недавнее расследование атаки на цепочку поставок Nx, получившей название «s1ngularity», выявило масштабную утечку учётных данных: были раскрыты тысячи токенов учётных записей и секретных данных репозиториев, что имело последствия на нескольких этапах инцидента. Отчёт Wiz после инцидента документирует масштабы и даёт представление о том, как происходила утечка и её последствия. 🚨📊

Согласно оценке, опубликованной исследователями Wiz, в результате взлома были раскрыты 2180 учетных записей и 7200 репозиториев в три отдельных этапа, при этом многие секреты все еще актуальны и риск дальнейшего ущербаВ документе подробно описываются хронология событий, методы злоумышленников и характер раскрытых секретов. 🔍📈

Атака на цепочку поставок Nx ⚠️🚀

Nx — это система сборки и управления с открытым исходным кодом и одним репозиторием, широко используемая в экосистемах JavaScript/TypeScript корпоративного уровня. Учитывая миллионы еженедельных загрузок в реестре NPM, скомпрометированный пакет может иметь далеко идущие последствия для многочисленных интеграций и процессов разработки. ⚙️

Вектор компрометации и дата инцидента 📅

26 августа 2025 года злоумышленник воспользовался уязвимостью рабочего процесса GitHub Actions в репозитории Nx, чтобы опубликовать вредоносную версию пакета в NPM. Пакет включал вредоносный скрипт после установки под названием «telemetry.js», который выполнял функцию вредоносное ПО Средство извлечения учетных данных из уязвимых систем. 🔥

Как работает вредоносное ПО telemetry.js 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Программа Prompt LLM используется для поиска и кражи учетных данных и секретов
Помогите LLM найти и извлечь учетные данные и другие секреты
Источник: Wiz

Злоумышленник также интегрировал инструменты командной строки для платформ ИИ (например, Claude, Q и Gemini) для автоматизации поиска и сбора данных с использованием целевых подсказок. Wiz документирует, как подсказки менялись во время атаки, оптимизируя извлечение и обходя отклонения модели для определённых инструкций, что отражает активное использование злоумышленником методов LLM. ✨💡

Дальность поражения: радиус поражения и фазы 📈🔥

Инцидент развивался в три этапа. В первый, с 26 по 27 августа, скомпрометированные версии Nx напрямую затронули 1700 пользователей и привели к утечке более 2000 уникальных секретов, а также к раскрытию около 20 000 файлов из зараженных систем. GitHub вмешался, но значительная часть данных уже была скопирована.

  • 🔹 Этап 1 (26–27 августа): Пострадало 1700 пользователей, около 2000 секретов было раскрыто, 20 000 файлов были скомпрометированы.
  • 🔸 Этап 2 (28–29 августа): Использование украденных токенов для преобразования закрытых репозиториев в публичные; скомпрометировано 480 дополнительных учетных записей и раскрыто 6700 репозиториев.
  • 🔹 Этап 3 (с 31 августа): атака, направленная на организацию-жертву с использованием аккаунты скомпрометированы для публикации Еще 500 приватных репозиториев.

На втором этапе злоумышленники использовали украденные токены GitHub, чтобы сделать приватные репозитории публичными и переименовать их, добавив строку «s1ngularity», что ещё больше усилило уязвимость. На третьем этапе определённая цель была использована для публикации сотен дополнительных приватных репозиториев, что продемонстрировало настойчивость и стремление злоумышленников к эскалации. 🎯

Обзор атаки и ее последствий
Визуальное описание атаки s1ngularity
Источник: Wiz

Реагирование и смягчение последствий проекта Nx 🔧✅

Команда Nx опубликовала анализ первопричин на GitHub, в котором объясняется, как инъекция в заголовок запроса на извлечение в сочетании с небезопасным использованием pull_request_target позволила выполнить произвольный код с повышенными правами доступа, что привело к запуску конвейера публикации и упростило кражу токена публикации npm. 🛠️

Реализованные меры включали удаление вредоносных пакетов, отзыв и ротацию скомпрометированных токенов, а также обязательную двухфакторную аутентификацию для всех учётных записей издателей. Кроме того, Nx внедрил модель доверенных издателей NPM и добавил ручное одобрение для рабочих процессов, инициированных PR. 🔐📌

Краткие советы и ключевые моменты ✏️

  • ✅ Немедленно проверяйте и меняйте токены и секреты, если есть подозрения на компрометацию.
  • 📌 Избегайте небезопасного использования pull_request_target и применяйте ручное утверждение для конфиденциальных потоков.
  • 🔧 Внедрите многофакторную аутентификацию и модели доверенной публикации, такие как Trusted Publisher.
  • ⚡ Мониторинг публичных репозиториев и выполнение автоматизированного секретного поиска для раннего обнаружения.

Определение фрагментов и часто задаваемых вопросов ✨

Что такое telemetry.js?

telemetry.js — это название вредоносного скрипта, выполняемого после установки и входящего в состав скомпрометированной версии пакета Nx. Он выполнял функцию кражи учетных данных в системах Linux и macOS, собирая и передавая секретные данные в общедоступные репозитории, контролируемые злоумышленником. 🔍

Сколько учетных записей и репозиториев пострадало?

Согласно отчету Wiz, в результате атаки были раскрыты 2180 учетных записей и 7200 репозиториев на протяжении трех задокументированных этапов инцидента, при этом многие секреты все еще актуальны, и существует риск дальнейшего воздействия. 📊

Представлены среды 46% пароли скомпрометировано почти вдвое больше, чем 25% в предыдущем году. Ознакомьтесь с отчётом Picus Blue Report 2025, чтобы получить полный анализ предотвращения, обнаружения и тенденций к утечке данных. 📈

В отчете представлены показатели, рекомендации и примеры из практики по укреплению защиты и совершенствованию реагирования на утечки секретной информации.

Поделитесь этим:
1FacebookLinkedInPinterestXRedditTumblrБлюскиThreadsShareChatGPTКлодGoogle AIГрок
1
ДЕЛИТЬСЯ
Ярлыки: КибербезопасностьEvergreenContentMalware
Предыдущая публикация

Оптимизация графического драйвера: +40% FPS с одним обновлением.

Следующая публикация

Как узнать, что замедляет работу Windows на вашем ПК: проверьте прямо сейчас.

MasterTrend Insights

MasterTrend Insights

Наша редакция делится подробным анализом, руководствами и рекомендациями, которые помогут вам максимально эффективно использовать свои цифровые устройства и инструменты.

СвязанныеПубликации

Инструмент проверки DMARC для защиты вашего домена с помощью проверки безопасности, аутентификации электронной почты и панели мониторинга кибербезопасности со значками замка и щита на цифровом экране.
Безопасность

Инструмент проверки DMARC для защиты вашего домена

19 de Май de 2026
83
Private DNS на Android: Женщина демонстрирует отключенные настройки определения местоположения на своем смартфоне рядом с логотипом Android и отсутствием символа отслеживания, показывая, как уменьшить отслеживание и повысить конфиденциальность на Android.
Безопасность

Частные DNS-серверы на Android: как уменьшить отслеживание

2 мая 2026 г.
207
Инфраструктура ботнета C2 представлена ​​сетью соединенных между собой роботов с красными глазами, символизирующих серверы управления и контроля, используемые в вредоносных программах и кибератаках.
Безопасность

Инфраструктура ботнетов C2: последствия после международной операции

19 апреля 2026 г.
159
Расширенный поток Android: Женщина, держащая талисман Android со щитом перед офисами Google, символизирует баланс между открытостью, безопасностью и контролем в операционной системе Android.
Безопасность

Advanced Flow Android: баланс между открытостью и контролем.

2 мая 2026 г.
185
В корпоративном офисе в Windows 11 на экране ноутбука отображается предупреждение об истечении срока действия сертификата Secure Boot.
Безопасность

Срок действия функции безопасной загрузки в Windows 11 истекает в 2026 году.

29 марта 2026 г.
176
Сканер секретов Betterleaks, демонстрирующий увеличительное стекло, анализирующее цифровой код и зашифрованные данные в технологической сети, концепцию кибербезопасности и обнаружение уязвимостей.
Безопасность

Сравнение сканера секретов Betterleaks и Gitleaks

19 марта 2026 г.
136
Следующая публикация
Как выяснить, что замедляет работу Windows на вашем ПК. Женщина использует ноутбук со звуковым сигналом и пытается выяснить, что замедляет работу Windows на ее ПК, чтобы устранить замедление и оптимизировать производительность.

Как узнать, что замедляет работу Windows на вашем ПК: проверьте прямо сейчас.

5 1 голосование
Article Rating
Подписаться
Доступ
Уведомить о
гость
гость
0 Comments
Самый старый
Самый новый Наибольшее количество голосов
онлайн-комментарии
Посмотреть все комментарии

Оставайтесь на связи

  • 976 Поклонники
  • 118 Последователи
  • 1.4k Последователи
  • 1,8 тыс. Подписчики
  • Тенденции
  • Комментарии
  • Последний
➡️ Как открыть "Устройства и принтеры" в Windows 11: 4 простых шага

🌟 Как открыть ‘Устройства и принтеры’ в Windows 11: удивительный трюк!

28 апреля 2026 г.
Постоянные часы в Windows 11

Постоянное отображение часов в Windows 11: параметры, ограничения и реальные решения.

28 апреля 2026 г.
Ethernet не работает в Windows 11: 9 простых способов решения проблемы

Ethernet не работает в Windows 11: решение за 3 минуты ⚡🌐

13 de Ноябрь de 2025
Как сохранить игру в репозитории

Как сохранить игру в репозитории 🔥 Раскройте секрет, как не потерять прогресс

7 июля 2025 г.
функции Gmail на Android: сэкономьте время с помощью 5 советов

Функции Gmail на Android: 5 хитростей, о которых вы не знали! 📱✨

12
Ремонт материнских плат - Ремонт материнских плат

Ремонт материнских плат ноутбуков

10
Instalar Windows 11 Home sin Internet

Instalar Windows 11 Home sin Internet

10
Как выполнить резервное копирование драйверов в Windows 11/10 за 4 шага!

Как сделать резервную копию драйверов в Windows 11/10 Избегайте ошибок! 🚨💾

10
Архитектура AMD UDNA для PS6 и Xbox Next: подробности о графическом процессоре следующего поколения с усовершенствованной конструкцией для высокопроизводительных игровых консолей.

Архитектура UDNA в PS6 и Xbox Next: это не просто цифры.

4 de Май de 2026
Оружие FBC Firebreak: разблокировка и приоритеты — Тактические бойцы с дробовиками и огнемётами в бою в окружении огня в напряжённой сцене видеоигры.

Оружие FBC Firebreak: разблокировка и приоритеты

3 мая 2026 г.
Strategy Heroes Olden Era: Беловолосая героиня-воительница принимает ключевые решения в эпической фэнтезийной битве, которые меняют ход игры.

Стратегия Heroes Olden Era: решения, меняющие ход игры

3 мая 2026 г.
Shoring Up Defenses в Arc Raiders: реальная стратегия с игроком в пустыне, сражающимся с вражескими дронами в напряжённой тактической sci‑fi битве.

Shoring Up Defenses в Arc Raiders: реальная стратегия

3 мая 2026 г.

Последние новости

Архитектура AMD UDNA для PS6 и Xbox Next: подробности о графическом процессоре следующего поколения с усовершенствованной конструкцией для высокопроизводительных игровых консолей.

Архитектура UDNA в PS6 и Xbox Next: это не просто цифры.

4 de Май de 2026
112
Оружие FBC Firebreak: разблокировка и приоритеты — Тактические бойцы с дробовиками и огнемётами в бою в окружении огня в напряжённой сцене видеоигры.

Оружие FBC Firebreak: разблокировка и приоритеты

3 мая 2026 г.
101
Strategy Heroes Olden Era: Беловолосая героиня-воительница принимает ключевые решения в эпической фэнтезийной битве, которые меняют ход игры.

Стратегия Heroes Olden Era: решения, меняющие ход игры

3 мая 2026 г.
144
Shoring Up Defenses в Arc Raiders: реальная стратегия с игроком в пустыне, сражающимся с вражескими дронами в напряжённой тактической sci‑fi битве.

Shoring Up Defenses в Arc Raiders: реальная стратегия

3 мая 2026 г.
105
Логотип MasterTrend Info

MasterTrend Info - ваш справочный источник в области технологий: открывайте для себя новости, учебные пособия и аналитические материалы по оборудованию, программному обеспечению, играм, мобильным устройствам и искусственному интеллекту. Подпишитесь на нашу рассылку и не пропустите ни одной тенденции.

следуйте за нами

Browse by Category

  • Игры
  • Hardware
  • IA
  • Мобильные телефоны
  • Новости
  • Сети
  • Безопасность
  • Software
  • Учебные пособия
  • Windows

Recent News

Архитектура AMD UDNA для PS6 и Xbox Next: подробности о графическом процессоре следующего поколения с усовершенствованной конструкцией для высокопроизводительных игровых консолей.

Архитектура UDNA в PS6 и Xbox Next: это не просто цифры.

4 de Май de 2026
Оружие FBC Firebreak: разблокировка и приоритеты — Тактические бойцы с дробовиками и огнемётами в бою в окружении огня в напряжённой сцене видеоигры.

Оружие FBC Firebreak: разблокировка и приоритеты

3 мая 2026 г.
  • О нас
  • объявить
  • Политика конфиденциальности
  • Свяжитесь с нами

Copyright © 2025 https://mastertrend.info/ - Все права защищены. Все товарные знаки являются собственностью их владельцев.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
безрезультатно
Просмотреть все результаты
  • ru_RURussian
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • Игры
  • Hardware
  • IA
  • Мобильные телефоны
  • Новости
  • Сети
  • Безопасность
  • Software
  • Учебные пособия
  • Windows

Copyright © 2025 https://mastertrend.info/ - Все права защищены. Все товарные знаки являются собственностью их владельцев.

wpDiscuz
RedditБлюскиXМастодонтHacker News
Поделитесь этим:
МастодонтВКWhatsAppТелеграммаСМСLineMessengerFlipboardHacker NewsСмешатьNextdoorPerplexityXingYummly
Your Mastodon Instance