• Om oss
  • Meddela
  • Integritetspolicy
  • Kontakta oss
MasterTrend Nyheter
  • HEM
    • BLOGG
    • LAGRA
  • Handledningar
  • Hårdvara
  • Spel
  • Mobiltelefoner
  • Säkerhet
  • Fönster
  • AI
  • Programvara
  • Nätverk
  • Nyheter
  • Swedish
    • Spanish
    • English
    • Portuguese
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Russian
    • Thai
    • Polish
    • Turkish
    • Indonesian
    • Hindi
    • Arabic
    • Dutch
Inget resultat
Se alla resultat
  • HEM
    • BLOGG
    • LAGRA
  • Handledningar
  • Hårdvara
  • Spel
  • Mobiltelefoner
  • Säkerhet
  • Fönster
  • AI
  • Programvara
  • Nätverk
  • Nyheter
  • Swedish
    • Spanish
    • English
    • Portuguese
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Russian
    • Thai
    • Polish
    • Turkish
    • Indonesian
    • Hindi
    • Arabic
    • Dutch
Inget resultat
Se alla resultat
MasterTrend Nyheter
Inget resultat
Se alla resultat
Start Säkerhet

s1ngularity-läcka: 2 180 konton och 7 200 repo-platser.

MasterTrend Insights av MasterTrend Insights
7 november 2025
i Säkerhet
Lästid: 4 minuters läsning
TILL TILL
0
s1ngularity-läcka - GitHub-logotyp mot röd bakgrund; säkerhetsvarning för s1ngularity-läckan som påverkar GitHub och NPM och utsätter utvecklardatabaser för risk.

s1ngularity-läcka: GitHub och NPM påverkade. Cyberattack kan kompromettera arkiv och paket; återkalla tokens, verifiera commits och uppdatera beroenden med 2FA för att skydda dina projekt.

8
DELAD
21
Visningar
Dela på FacebookDela på Twitter

Innehåll

  1. S1ngularity-läcka: GitHub och NPM påverkade 🚨
  2. Nx Supply Chain Attack ⚠️🚀
    1. Kompromittvektor och incidentdatum 📅
    2. Hur telemetry.js-skadlig programvara fungerar 🕵️‍♂️
  3. Påverkansområde: skadaradie och faser 📈🔥
  4. Nx-projektets respons och begränsning 🔧✅
    1. Snabba tips och viktiga punkter ✏️
    2. Definiera utdrag och vanliga frågor ✨
    3. Relaterade inlägg

S1ngularity-läcka: GitHub och NPM påverkade 🚨

GitHub — illustration relaterad till token och hemlig läcka

Nyligen genomförda utredningar av leveranskedjeattacken kallad "s1ngularity" mot Nx avslöjar en massiv läcka av inloggningsuppgifter: tusentals kontotokens och databashemligheter exponerades, med konsekvenser över flera faser av incidenten. En rapport efter incidenten från Wiz dokumenterar omfattningen och ger insikt i hur exfiltreringen utvecklades och dess inverkan. 🚨📊

Enligt bedömningen som publicerats av Wiz-forskare resulterade intrånget i att 2 180 konton och 7 200 arkiv exponerades i tre distinkta faser, med många hemligheter fortfarande giltiga och risk för fortsatt skadaWhite paper ger detaljer om tidslinjen, angriparens tekniker och de läckta hemligheternas natur. 🔍📈

Nx Supply Chain Attack ⚠️🚀

Nx är ett system med öppen källkod för att bygga och hantera ett enda arkiv som används flitigt i JavaScript/TypeScript-ekosystem i företagsskala. Med miljontals nedladdningar varje vecka i NPM-registret har ett komprometterat paket en långtgående inverkan på många integrationer och utvecklingsprocesser. ⚙️

Kompromittvektor och incidentdatum 📅

Den 26 augusti 2025 utnyttjade angriparen ett sårbart GitHub Actions-arbetsflöde i Nx-arkivet för att publicera en skadlig version av paketet till NPM. Paketet innehöll ett skadligt efterinstallationsskript med namnet "telemetry.js" som fungerade som skadlig kod för att extrahera autentiseringsuppgifter på berörda system. 🔥

Hur telemetry.js-skadlig programvara fungerar 🕵️‍♂️

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

Prompt LLM används för att hitta och stjäla inloggningsuppgifter och hemligheter
Uppmana LLM att hitta och exfiltrera inloggningsuppgifter och andra hemligheter
Källa: Wiz

Angriparen integrerade även kommandoradsverktyg för AI-plattformar (t.ex. Claude, Q och Gemini) för att automatisera sökning och insamling med hjälp av riktade prompter. Wiz dokumenterar hur prompten utvecklades under attacken, optimerade extrahering och kringgick modellavvisanden för vissa instruktioner, vilket återspeglar aktörens aktiva anpassning till LLM-tekniker. ✨💡

Påverkansområde: skadaradie och faser 📈🔥

Händelsen utvecklades i tre faser. I den första, mellan 26 och 27 augusti, drabbade komprometterade versioner av Nx direkt 1 700 användare och läckte mer än 2 000 unika hemligheter, förutom att exponera cirka 20 000 filer från infekterade system. GitHub ingrep, men mycket av informationen hade redan duplicerats.

  • 🔹 Fas 1 (26–27 augusti): 1 700 användare drabbade, ~2 000 läckta hemligheter, 20 000 komprometterade filer.
  • 🔸 Fas 2 (28–29 augusti): Användning av läckta tokens för att konvertera privata arkiv till offentliga; 480 ytterligare konton komprometterades och 6 700 arkiv exponerades.
  • 🔹 Fas 3 (från och med 31 augusti): attack riktad mot en offerorganisation med hjälp av konton komprometterade för publicering 500 fler privata arkiv.

Under den andra fasen använde angriparna stulna GitHub-tokens för att göra privata arkiv offentliga och byta namn på dem med strängen 's1ngularity', vilket förstärkte exponeringen. I den tredje fasen utnyttjades ett specifikt mål för att publicera hundratals ytterligare privata arkiv, vilket demonstrerade angriparens ihärdighet och eskalering. 🎯

Översikt över attacken och dess inverkan
Visuell sammanfattning av s1ngularity-attacken
Källa: Wiz

Nx-projektets respons och begränsning 🔧✅

Nx-teamet publicerade en rotorsaksanalys på GitHub som förklarar hur en injektion i titeln på en pull request i kombination med osäker användning av pull_request_target tillät godtycklig kod att köras med förhöjda behörigheter, vilket utlöste publiceringspipelinen och underlättade exfiltreringen av npm-publiceringstoken. 🛠️

De implementerade åtgärderna inkluderade att ta bort skadliga paket, återkalla och rotera komprometterade tokens och kräva tvåfaktorsautentisering för alla utgivarkonton. Dessutom antog Nx NPM:s Trusted Publisher-modell och lade till manuellt godkännande för PR-utlösta arbetsflöden. 🔐📌

Snabba tips och viktiga punkter ✏️

  • ✅ Granska och rotera tokens och hemligheter omedelbart om misstanke om kompromettering uppstår.
  • 📌 Undvik osäker användning av pull_request_target och tillämpa manuella godkännanden på känsliga flöden.
  • 🔧 Implementera flerfaktorsautentisering och betrodda publiceringsmodeller som Trusted Publisher.
  • ⚡ Övervaka offentliga databaser och utför automatiserade hemliga sökningar för tidig upptäckt.

Definiera utdrag och vanliga frågor ✨

Vad är telemetry.js?

telemetry.js är namnet på det skadliga postinstallationsskriptet som ingår i den komprometterade versionen av Nx-paketet; det fungerade som en autentiseringsstöld på Linux- och macOS-system för att samla in och stjäla hemligheter till offentliga arkiv som kontrolleras av angriparen. 🔍

Hur många konton och arkiv påverkades?

Enligt Wiz rapport exponerade attacken 2 180 konton och 7 200 arkiv under incidentens tre dokumenterade faser, med många hemligheter fortfarande giltiga och risk för fortsatt påverkan. 📊

461 TP3T-miljöer hade komprometterade lösenord, nästan dubbelt så många som 251 TP3T året innan. Skaffa Picus Blue Report 2025 för en fullständig analys av förebyggande, upptäckt och trender inom dataexfiltrering. 📈

Rapporten innehåller mätvärden, rekommendationer och fallstudier för att stärka försvaret och förbättra hanteringen av hemliga läckor.

Dela detta:
FacebookLinkedInPinterestXRedditTumblrBlå himmelTrådarDelaChatGPTClaudeGoogle AIGrok

Relaterade artiklar:

  • Jämförelsebild mellan Git och GitHub med Git-logotypen och GitHub Octocat-logotypen sida vid sida, som belyser versionskontroll kontra hosting av arkiv.
    Git vs. GitHub: Vilken bör du välja idag? 🔥
    Git vs GitHub: Entiende rápido la diferencia, alternativas (GitLab, Bitbucket) y cómo migrar sin dolor. Ahorra tiempo y controla todo…
  • Armored RDP: Upptäck de 10 viktiga stegen!
    Armored RDP: Upptäck de 10 viktiga stegen! 🚀
    Bepansrad RDP: Följ vår omfattande checklista i 10 steg för att säkra din RDP år 2025 🔒✨ Skydda ditt system nu!
  • Dotfiles på GitHub Hantera Linux enkelt och snabbt!
    Dotfiles på GitHub: Hantera Linux snabbt och enkelt! 🚀💻
    Dotfiles på GitHub sparar tid och säkerställer säkra säkerhetskopior. Styr din Linux med ett enda klick! 💻🔄⚡
  • Lösenordshanterare
    Lösenordshanterare 🚀: Nyckeln till att undvika…
    Lösenordshanterare 🔑 är lösningen för att enkelt skapa och lagra säkra lösenord. Förhindra stöld med dessa appar!
  • AGI 5 akuta risker du bör känna till nu
    AGI: Den teknologiska revolutionen som kommer att förändra ditt liv 🌐🚀
    AGI: Den artificiella intelligensen som verkade vara fiktion är här. Ta reda på vad den betyder för dig. 🤖🌟
  • AI och automatiseringsagenter mångdubblar din produktivitet
    AI-agenter och automatisering: Spara tid och…
    AI och automatiseringsagenter revolutionerar processer, minskar arbetsuppgifter och accelererar resultat för smarta företag.

Relaterade inlägg

  • Händelse-ID-fel 1001: Åtgärda enkelt nu! ⚡
  • AI-sekretess: Inaktivera Gemini och Copilot med ett klick 🔒
  • AI-agenter: Hur de transformerar ditt företag idag 💡⚡
  • Microsoft Majorana 1: Revolutionerar kvantberäkning! 🚀
  • ChatBIT: Den nya gränsen för kinesisk militär AI
  • 🔥 Hot Raspberry Pi: Undvik skador med det här tricket ⚠️
  • Installera Windows 11 Home utan internet
  • Windows 11-säkerhetskopiering: Förhindra förluster nu! ⚠️✨
Taggar: CybersäkerhetEvergreenContentSkadlig programvara
Föregående inlägg

Optimering av grafikdrivrutiner: +40 % FPS med en enda uppdatering.

Nästa publikation

Så här upptäcker du vad som saktar ner Windows på din dator: Kontrollera nu.

MasterTrend Insights

MasterTrend Insights

Vårt redaktionsteam delar med sig av djupgående recensioner, handledningar och rekommendationer som hjälper dig att få ut det mesta av dina digitala enheter och verktyg.

Nästa publikation
Hur man upptäcker vad som saktar ner Windows på din dator - Kvinna som använder en bärbar dator med en varningsskylt och undersöker hur man upptäcker vad som saktar ner Windows på sin dator för att åtgärda långsamheten och optimera prestandan.

Så här upptäcker du vad som saktar ner Windows på din dator: Kontrollera nu.

5 1 rösta
Artikelbetyg
Prenumerera
Tillträde
Meddela om
gäst
gäst
0 Kommentarer
Äldst
Nyaste Mest röstade
Onlinekommentarer
Visa alla kommentarer

Håll kontakten

  • 976 Fläktar
  • 118 Följare
  • 1,4 tusen Följare
  • 1,8 tusen Prenumeranter

Missa inte det senaste inom teknik och spel.
Exklusiva tips, instruktionsguider och analyser varje dag.

Prenumerationsformulär
  • Tendenser
  • Kommentarer
  • Sista
Så här lägger du till en klocka på ditt Windows 11-skrivbord: 3 idiotsäkra knep!

Så här lägger du till en klocka på ditt Windows 11-skrivbord: Få mer gjort på några minuter! ⏱️

1 maj 2025
Hur man sparar spelet i REPO

Så här sparar du ditt spel i REPO 🔥 Upptäck hemligheten bakom att inte förlora framsteg

7 juli 2025
12 bästa alternativen till Lucky Patcher för Android

Alternativ till Lucky Patcher: 12 bättre och enklare appar! 🎮⚡

12 maj 2025
🖥️ Så här öppnar du "Enheter och skrivare" i Windows 11: 4 enkla steg

🌟 Hur man öppnar "Enheter och skrivare" i Windows 11: Fantastiskt trick!

27 februari 2025
Gmail-funktioner på Android: Spara tid med 5 tips

Gmail-funktioner på Android: 5 knep du inte visste om! 📱✨

12
Moderkortsreparation - Moderkortsreparation

Reparation av bärbara moderkort

10
Installera Windows 11 Home utan internet

Installera Windows 11 Home utan internet

10
Så här säkerhetskopierar du drivrutiner i Windows 11/10 i 4 steg!

Så här säkerhetskopierar du drivrutiner i Windows 11/10: Undvik fel! 🚨💾

10
Överflödigt lagringsutrymme - Kvinna som visar Android-smarttelefon med felet 99%; Guide till överflödigt lagringsutrymme för att ta bort skräpfiler, rensa cachen och snabba upp din mobil genom att frigöra utrymme.

Lagringsutrymme: Eliminera skräp och snabba upp din telefon 🔥

6 november 2025
Ta bort bakgrund på Android - Kvinna som håller en Android-smartphone med en app som tar bort bakgrunder och visar hur man tar bort bakgrunden från foton på Android.

Ta bort bakgrunden på Android: 1 app, proffsresultat 🤯

6 november 2025
MEMZ-virus - Kvinna som använder en bärbar dator och visar en röd virusvarningsskärm som illustrerar MEMZ-virusinfektionsvarning och cybersäkerhetshot på en Windows-dator.

MEMZ-viruset: 3 knep för att stoppa skadan nu! ⚠️

2 november 2025
Doom The Dark Ages Cannons - Spelupplägget Doom: The Dark Ages; förstapersons-Slayern avancerar genom brinnande ruiner och medeltida kanjoner med motorsågsskölden aktiv.

Doom The Dark Ages Cannons: 7 hemliga platser ⚠️🔥

25 oktober 2025

Senaste nyheterna

Överflödigt lagringsutrymme - Kvinna som visar Android-smarttelefon med felet 99%; Guide till överflödigt lagringsutrymme för att ta bort skräpfiler, rensa cachen och snabba upp din mobil genom att frigöra utrymme.

Lagringsutrymme: Eliminera skräp och snabba upp din telefon 🔥

6 november 2025
4
Ta bort bakgrund på Android - Kvinna som håller en Android-smartphone med en app som tar bort bakgrunder och visar hur man tar bort bakgrunden från foton på Android.

Ta bort bakgrunden på Android: 1 app, proffsresultat 🤯

6 november 2025
36
MEMZ-virus - Kvinna som använder en bärbar dator och visar en röd virusvarningsskärm som illustrerar MEMZ-virusinfektionsvarning och cybersäkerhetshot på en Windows-dator.

MEMZ-viruset: 3 knep för att stoppa skadan nu! ⚠️

2 november 2025
30
Doom The Dark Ages Cannons - Spelupplägget Doom: The Dark Ages; förstapersons-Slayern avancerar genom brinnande ruiner och medeltida kanjoner med motorsågsskölden aktiv.

Doom The Dark Ages Cannons: 7 hemliga platser ⚠️🔥

25 oktober 2025
33
MasterTrend News-logotyp

MasterTrend Info är din främsta källa för teknik: upptäck nyheter, handledningar och analyser om hårdvara, mjukvara, spel, mobila enheter och artificiell intelligens. Prenumerera på vårt nyhetsbrev och missa inga trender.

Följ oss

Bläddra efter kategori

  • Spel
  • Hårdvara
  • AI
  • Mobiltelefoner
  • Nyheter
  • Nätverk
  • Säkerhet
  • Programvara
  • Handledningar
  • Fönster

Senaste nyheterna

Överflödigt lagringsutrymme - Kvinna som visar Android-smarttelefon med felet 99%; Guide till överflödigt lagringsutrymme för att ta bort skräpfiler, rensa cachen och snabba upp din mobil genom att frigöra utrymme.

Lagringsutrymme: Eliminera skräp och snabba upp din telefon 🔥

6 november 2025
Ta bort bakgrund på Android - Kvinna som håller en Android-smartphone med en app som tar bort bakgrunder och visar hur man tar bort bakgrunden från foton på Android.

Ta bort bakgrunden på Android: 1 app, proffsresultat 🤯

6 november 2025
  • Om oss
  • Meddela
  • Integritetspolicy
  • Kontakta oss

Upphovsrätt © 2025 https://mastertrend.info/ - Alla rättigheter förbehållna. Alla varumärken tillhör sina respektive ägare.

Change language to Spanish Spanish
Change language to Spanish Spanish
Change language to English English
Change language to Portuguese Portuguese
Change language to French French
Change language to Italian Italian
Change language to Russian Russian
Change language to German German
Change language to Chinese Chinese
Change language to Korean Korean
Change language to Japanese Japanese
Change language to Thai Thai
Change language to Hindi Hindi
Change language to Arabic Arabic
Change language to Turkish Turkish
Change language to Polish Polish
Change language to Indonesian Indonesian
Change language to Dutch Dutch
Swedish
Inget resultat
Se alla resultat
  • Swedish
    • Spanish
    • English
    • Portuguese
    • French
    • Italian
    • German
    • Korean
    • Japanese
    • Chinese
    • Russian
    • Polish
    • Indonesian
    • Turkish
    • Hindi
    • Thai
    • Arabic
    • Dutch
  • Spel
  • Hårdvara
  • AI
  • Mobiltelefoner
  • Nyheter
  • Nätverk
  • Säkerhet
  • Programvara
  • Handledningar
  • Fönster

Upphovsrätt © 2025 https://mastertrend.info/ - Alla rättigheter förbehållna. Alla varumärken tillhör sina respektive ägare.

Information om kommentarförfattare
:wpds_smile::wpds_grin::wpds_wink::wpds_mrgreen::wpds_neutral::wpds_twisted::wpds_arrow::wpds_chock::wpds_unamused::wpds_cool::wpds_evil::wpds_oops::wpds_razz::wpds_roll::wpds_cry::wpds_eek::wpds_lol::wpds_mad::wpds_sad::wpds_utropstecken::wpds_fråga::wpds_idé::wpds_hmm::wpds_beg::wpds_whew::wpds_chuckle::wpds_silly::wpds_envy::wpds_shutmouth:
wpDiskussion
RedditBlå himmelXMastodontHackernyheter
Dela detta:
MastodontVKWhatsAppTelegramSMSLinjeBudbärareFlipboardHackernyheterBlandaNästa dörrBryderiXingYummly
Din Mastodon-instans