• Om Oss
  • Meddela
  • Sekretesspolicy
  • Kontakta oss
MasterTrend Nyheter
  • HEM
    • BLOGG
  • Tutorials
  • Hårdvara
  • Gaming
  • Mobil
  • Säkerhet
  • Windows
  • IA
  • Programvara
  • Nätverk
  • Vad är nytt
  • sv_SESwedish
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • nl_NLDutch
Inga resultat
Se alla resultat
  • HEM
    • BLOGG
  • Tutorials
  • Hårdvara
  • Gaming
  • Mobil
  • Säkerhet
  • Windows
  • IA
  • Programvara
  • Nätverk
  • Vad är nytt
  • sv_SESwedish
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • nl_NLDutch
Inga resultat
Se alla resultat
MasterTrend Nyheter
Inga resultat
Se alla resultat
Hem Säkerhet

S1ngularitetsfiltrering: 2 180 konton och 7 200 repositorier.

MasterTrend Insikter av MasterTrend Insikter
7 november 2025
i Säkerhet
Läsning tid:4 min läsa
Till Till
0
s1ngularity-läcka - GitHub-logotyp mot röd bakgrund; säkerhetsvarning för s1ngularity-läckan som påverkar GitHub och NPM och utsätter utvecklardatabaser för risk.

s1ngularity-läcka: GitHub och NPM påverkade. Cyberattack kan kompromettera arkiv och paket; återkalla tokens, verifiera commits och uppdatera beroenden med 2FA för att skydda dina projekt.

10
DELAD
28
Visningar
Dela på FacebookDela på Twitter

Innehåll

  1. S1ngularity-läcka: GitHub och NPM påverkade 🚨
  2. Nx Supply Chain Attack ⚠️🚀
    1. Kompromittvektor och incidentdatum 📅
    2. Hur telemetry.js-skadlig programvara fungerar 🕵️‍♂️
  3. Påverkansområde: skadaradie och faser 📈🔥
  4. Nx-projektets respons och begränsning 🔧✅
    1. Snabba tips och viktiga punkter ✏️
    2. Definiera utdrag och vanliga frågor ✨
    3. Relaterade publikationer

S1ngularity-läcka: GitHub och NPM påverkade 🚨

GitHub — illustration relaterad till token och hemlig läcka

Nyligen genomförda utredningar av leveranskedjeattacken kallad "s1ngularity" mot Nx avslöjar en massiv läcka av inloggningsuppgifter: tusentals kontotokens och databashemligheter exponerades, med konsekvenser över flera faser av incidenten. En rapport efter incidenten från Wiz dokumenterar omfattningen och ger insikt i hur exfiltreringen utvecklades och dess inverkan. 🚨📊

Enligt bedömningen som publicerats av Wiz-forskare resulterade intrånget i att 2 180 konton och 7 200 arkiv exponerades i tre distinkta faser, med många hemligheter fortfarande giltiga och risk för fortsatt skadaWhite paper ger detaljer om tidslinjen, angriparens tekniker och de läckta hemligheternas natur. 🔍📈

Nx Supply Chain Attack ⚠️🚀

Nx är ett system med öppen källkod för att bygga och hantera ett enda arkiv som används flitigt i JavaScript/TypeScript-ekosystem i företagsskala. Med miljontals nedladdningar varje vecka i NPM-registret har ett komprometterat paket en långtgående inverkan på många integrationer och utvecklingsprocesser. ⚙️

Kompromittvektor och incidentdatum 📅

Den 26 augusti 2025 utnyttjade angriparen ett sårbart GitHub Actions-arbetsflöde i Nx-arkivet för att publicera en skadlig version av paketet till NPM. Paketet innehöll ett skadligt efterinstallationsskript med namnet "telemetry.js" som fungerade som skadlig kod för att extrahera autentiseringsuppgifter på berörda system. 🔥

Hur telemetry.js-skadlig programvara fungerar 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM används för att hitta och stjäla inloggningsuppgifter och hemligheter
Uppmana LLM att hitta och exfiltrera inloggningsuppgifter och andra hemligheter
Källa: Wiz

Angriparen integrerade även kommandoradsverktyg för AI-plattformar (t.ex. Claude, Q och Gemini) för att automatisera sökning och insamling med hjälp av riktade prompter. Wiz dokumenterar hur prompten utvecklades under attacken, optimerade extrahering och kringgick modellavvisanden för vissa instruktioner, vilket återspeglar aktörens aktiva anpassning till LLM-tekniker. ✨💡

Påverkansområde: skadaradie och faser 📈🔥

Händelsen utvecklades i tre faser. I den första, mellan 26 och 27 augusti, drabbade komprometterade versioner av Nx direkt 1 700 användare och läckte mer än 2 000 unika hemligheter, förutom att exponera cirka 20 000 filer från infekterade system. GitHub ingrep, men mycket av informationen hade redan duplicerats.

  • 🔹 Fas 1 (26–27 augusti): 1 700 användare drabbade, ~2 000 läckta hemligheter, 20 000 komprometterade filer.
  • 🔸 Fas 2 (28–29 augusti): Användning av läckta tokens för att konvertera privata arkiv till offentliga; 480 ytterligare konton komprometterades och 6 700 arkiv exponerades.
  • 🔹 Fas 3 (från och med 31 augusti): attack riktad mot en offerorganisation med hjälp av konton komprometterade för publicering 500 fler privata arkiv.

Under den andra fasen använde angriparna stulna GitHub-tokens för att göra privata arkiv offentliga och byta namn på dem med strängen 's1ngularity', vilket förstärkte exponeringen. I den tredje fasen utnyttjades ett specifikt mål för att publicera hundratals ytterligare privata arkiv, vilket demonstrerade angriparens ihärdighet och eskalering. 🎯

Översikt över attacken och dess inverkan
Visuell sammanfattning av s1ngularity-attacken
Källa: Wiz

Nx-projektets respons och begränsning 🔧✅

Nx-teamet publicerade en rotorsaksanalys på GitHub som förklarar hur en injektion i titeln på en pull request i kombination med osäker användning av pull_request_target tillät godtycklig kod att köras med förhöjda behörigheter, vilket utlöste publiceringspipelinen och underlättade exfiltreringen av npm-publiceringstoken. 🛠️

De implementerade åtgärderna inkluderade att ta bort skadliga paket, återkalla och rotera komprometterade tokens och kräva tvåfaktorsautentisering för alla utgivarkonton. Dessutom antog Nx NPM:s Trusted Publisher-modell och lade till manuellt godkännande för PR-utlösta arbetsflöden. 🔐📌

Snabba tips och viktiga punkter ✏️

  • ✅ Granska och rotera tokens och hemligheter omedelbart om misstanke om kompromettering uppstår.
  • 📌 Undvik osäker användning av pull_request_target och tillämpa manuella godkännanden på känsliga flöden.
  • 🔧 Implementera flerfaktorsautentisering och betrodda publiceringsmodeller som Trusted Publisher.
  • ⚡ Övervaka offentliga databaser och utför automatiserade hemliga sökningar för tidig upptäckt.

Definiera utdrag och vanliga frågor ✨

Vad är telemetry.js?

telemetry.js är namnet på det skadliga postinstallationsskriptet som ingår i den komprometterade versionen av Nx-paketet; det fungerade som en autentiseringsstöld på Linux- och macOS-system för att samla in och stjäla hemligheter till offentliga arkiv som kontrolleras av angriparen. 🔍

Hur många konton och arkiv påverkades?

Enligt Wiz rapport exponerade attacken 2 180 konton och 7 200 arkiv under incidentens tre dokumenterade faser, med många hemligheter fortfarande giltiga och risk för fortsatt påverkan. 📊

461 TP3T-miljöer hade komprometterade lösenord, nästan dubbelt så många som 251 TP3T året innan. Skaffa Picus Blue Report 2025 för en fullständig analys av förebyggande, upptäckt och trender inom dataexfiltrering. 📈

Rapporten innehåller mätvärden, rekommendationer och fallstudier för att stärka försvaret och förbättra hanteringen av hemliga läckor.

Dela detta:
FacebookLinkedInPinterestXRedditTumblrBlueskyTrådarDelaChatGPTClaudeGoogle AIGrok

Relaterade publikationer

  • Händelse-ID-fel 1001: Åtgärda enkelt nu! ⚡
  • AI-sekretess: Inaktivera Gemini och Copilot med ett klick 🔒
  • AI-agenter: Hur de transformerar ditt företag idag 💡⚡
  • Microsoft Majorana 1: Revolutionerar kvantberäkning! 🚀
  • ChatBIT: Den nya gränsen för kinesisk militär AI
  • 🔥 Hot Raspberry Pi: Undvik skador med det här tricket ⚠️
  • Installera Windows 11 Hem utan Internet
  • Windows 11-säkerhetskopiering: Undvik förluster nu! ⚠️✨
Taggar: CybersäkerhetEvergreenContentSkadlig programvara
Tidigare Offentliggörande

Optimering av grafikdrivrutiner: +40 % FPS med en enda uppdatering.

Nästa publikation

Så här tar du reda på vad som saktar ner Windows på din dator: Kolla in det nu.

MasterTrend Insikter

MasterTrend Insikter

Vår redaktion aktier ett djupt dyk analys, handledningar och rekommendationer för att få ut det mesta av dina enheter och digitala verktyg.

RelateradePublikationer

Ta bort Hotcleaner.com med ett klick och skydda Chrome: kvinna som använder dator med Google Chrome-logotypen och säkerhetsvarning på skärmen.
Säkerhet

Hotcleaner.com: Upptäck och ta bort tillägget 🔥🔧

19 november 2025
60
Virus MEMZ - Kvinna som använder en bärbar dator och visar en röd virusvarningsskärm som illustrerar MEMZ-virusinfektionsvarning och cybersäkerhetshot på en Windows-dator.
Säkerhet

MEMZ-viruset: 3 knep för att stoppa skadan nu! ⚠️

2 november 2025
80
Säker WhatsApp: WhatsApp-logotypen är säkrad med en kedja och ett hänglås, en symbol för säkerhet, kryptering och integritet för att skydda chattar med tvåstegsverifiering.
Säkerhet

Skydda WhatsApp: 5 snabba steg för att undvika att bli spionerad 🔒

16 oktober 2025
72
Låsläge på iOS – Illustration av låsläge på iOS: lösenordsfält med asterisker och hänglås-, fingeravtrycks- och sköldsymboler, som markerar säkerhet och integritet på iPhone.
Säkerhet

Låsläge på iOS: Aktivera det NU och skydda din iPhone

8 oktober 2025
24
Kontrollerad mappåtkomst: Skydd mot ransomware på Windows; bärbar dator med varningen "RANSOMWARE" och en grön ikon som indikerar att obehöriga ändringar är blockerade.
Säkerhet

Kontrollerad mappåtkomst: Skydda filer NU ⚠️

2 oktober 2025
21
Alternativ till inkognitoläge - Kvinna som använder bärbar dator med webbläsare i inkognitoläge och letar efter alternativ för privat surfning: VPN och säkra webbläsare.
Säkerhet

Alternativ till inkognitoläge: Skydda din integritet NU!

7 september 2025
80
Nästa publikation
Hur man tar reda på vad som saktar ner Windows på datorn - Kvinna som använder en bärbar dator med en varningssignal undersöker hur man tar reda på vad som saktar ner Windows på sin dator för att åtgärda långsamheten och optimera prestandan.

Så här tar du reda på vad som saktar ner Windows på din dator: Kolla in det nu.

5 1 rösta
Artikel Betyg
Prenumerera
Tillträde
Meddela i
gäst
gäst
0 Kommentarer
Äldsta
Den nyaste De flesta röstade
I linje kommentarer
Se alla recensioner

Håll Kontakten

  • 976 Fans
  • 118 Anhängare
  • 1.4 k Anhängare
  • 1.8 k Prenumeranter

Missa inte det senaste inom teknik och spel.
Tips unika, praktiska guider och analys varje dag.

Prenumerationsformulär
  • Trender
  • Kommentarer
  • Sista
Hur man lägger till klocka på skrivbordet i Windows 11: ¡3 trick ofelbar!

Hur man lägger till klocka på skrivbordet i Windows 11: Få mer i minuter! ⏱️

1 maj 2025
Hur för att spara spelet i REPO

Hur för att spara spelet i REPO 🔥 Upptäcka hemligheten med att inte förlora framsteg

7 juli 2025
12 Bästa Alternativen till Lucky detta program för Android

Alternativ till Lucky detta program: 12 apps bästa och enkelt! 🎮⚡

13 november 2025
🖥️ Hur öppna Enheter och skrivare " i Windows 11: 4 enkla steg

🌟 Hur öppna Enheter och skrivare " i Windows 11: ¡Fantastiska trick!

20 november 2025
Funktioner i Gmail för Android: Spara tid med 5 tips

Funktioner i Gmail i Android: du 5 knep du inte vet! 📱✨

12
Reparation av moderkort - Reparation av Moderkort

Reparation av moderkort för Bärbara datorer

10
Installera Windows 11 Hem utan Internet

Installera Windows 11 Hem utan Internet

10
Hur backup-drivrutiner i Windows 11/10 i 4 steg!

Hur backup-drivrutiner i Windows 11/10 Det Förhindrar fel! 🚨💾

10
Skydda ZIP - Kvinna som använder en bärbar dator för att lösenordsskydda en komprimerad fil, ett exempel på hur man skyddar en ZIP-fil med snabb kryptering och datasäkerhetsmetoder.

Skydda ZIP-filer. Det enklaste sättet att säkra dina data idag ⚡

26 november 2025
Vargstatyer - En uppsättning rosa vargstatyer som lyser på piedestaler i ett förstört och vegeterat område i Doom, som visar platsen för alla vargstatyer i Doom The Ancient Gods.

Vargstatyer: Ett snabbt knep för 100% slutförande som få använder ⚡🐺 i Doom: The Dark Ages

25 november 2025
Uppdatera bakgrundsapp. En ung kvinna i ett klassrum visar på sin iPhone att alternativet "Uppdatera bakgrundsapp" är aktiverat i appinställningarna.

Bakgrundsuppdatering Aktivera den ordentligt och snabba upp din iPhone 🚀

23 november 2025
Starta om Utforskaren i Windows - Kvinna startar om Utforskaren i Windows från Aktivitetshanteraren i Windows för att åtgärda systemfel på några sekunder.

Starta om Utforskaren: Ett snabbt knep som räddar din dator ⚡

21 november 2025

Senaste Nyheterna

Skydda ZIP - Kvinna som använder en bärbar dator för att lösenordsskydda en komprimerad fil, ett exempel på hur man skyddar en ZIP-fil med snabb kryptering och datasäkerhetsmetoder.

Skydda ZIP-filer. Det enklaste sättet att säkra dina data idag ⚡

26 november 2025
87
Vargstatyer - En uppsättning rosa vargstatyer som lyser på piedestaler i ett förstört och vegeterat område i Doom, som visar platsen för alla vargstatyer i Doom The Ancient Gods.

Vargstatyer: Ett snabbt knep för 100% slutförande som få använder ⚡🐺 i Doom: The Dark Ages

25 november 2025
67
Uppdatera bakgrundsapp. En ung kvinna i ett klassrum visar på sin iPhone att alternativet "Uppdatera bakgrundsapp" är aktiverat i appinställningarna.

Bakgrundsuppdatering Aktivera den ordentligt och snabba upp din iPhone 🚀

23 november 2025
84
Starta om Utforskaren i Windows - Kvinna startar om Utforskaren i Windows från Aktivitetshanteraren i Windows för att åtgärda systemfel på några sekunder.

Starta om Utforskaren: Ett snabbt knep som räddar din dator ⚡

21 november 2025
151
MasterTrend Nyheter logotyp

MasterTrend Info är din källa till information i teknik: upptäck nyheter, tutorials, och analys av hårdvara, mjukvara, spel, mobil, och artificiell intelligens. Prenumerera på vårt nyhetsbrev för att inte missa någon trend.

Följ oss

Bläddra efter Kategori

  • Gaming
  • Hårdvara
  • IA
  • Mobil
  • Vad är nytt
  • Nätverk
  • Säkerhet
  • Programvara
  • Tutorials
  • Windows
Lägg-till-som-föredragen-källa-på-Google

Senaste Nyheterna

Skydda ZIP - Kvinna som använder en bärbar dator för att lösenordsskydda en komprimerad fil, ett exempel på hur man skyddar en ZIP-fil med snabb kryptering och datasäkerhetsmetoder.

Skydda ZIP-filer. Det enklaste sättet att säkra dina data idag ⚡

26 november 2025
Vargstatyer - En uppsättning rosa vargstatyer som lyser på piedestaler i ett förstört och vegeterat område i Doom, som visar platsen för alla vargstatyer i Doom The Ancient Gods.

Vargstatyer: Ett snabbt knep för 100% slutförande som få använder ⚡🐺 i Doom: The Dark Ages

25 november 2025
  • Om Oss
  • Meddela
  • Sekretesspolicy
  • Kontakta oss

Upphovsrätt © 2025 https://mastertrend.info/ - Alla rättigheter förbehållna. Alla varumärken tillhör sina respektive ägare.

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
Inga resultat
Se alla resultat
  • sv_SESwedish
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • zh_CNChinese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • nl_NLDutch
  • Gaming
  • Hårdvara
  • IA
  • Mobil
  • Vad är nytt
  • Nätverk
  • Säkerhet
  • Programvara
  • Tutorials
  • Windows

Upphovsrätt © 2025 https://mastertrend.info/ - Alla rättigheter förbehållna. Alla varumärken tillhör sina respektive ägare.

wpDiscuz
RedditBlueskyXMastodonHacker News
Dela detta:
MastodonVKWhatsAppTelegramSMSLinjeMessengerFlipboardHacker NewsBlandaIntill hotelletFörvirringXingYummly
Din Mastodon Exempel