• 關於我們
  • 宣布
  • 隱私權政策
  • 联系我们
MasterTrend新闻
  • 家
    • 博客
  • 教程
  • 硬體
  • 游戏
  • 移动
  • 安全
  • 視窗
  • IA
  • 軟體
  • 网络
  • 什么是新的
  • zh_CNChinese
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
没有结果
看到的所有结果
  • 家
    • 博客
  • 教程
  • 硬體
  • 游戏
  • 移动
  • 安全
  • 視窗
  • IA
  • 軟體
  • 网络
  • 什么是新的
  • zh_CNChinese
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
没有结果
看到的所有结果
MasterTrend新闻
没有结果
看到的所有结果
開始 安全

S1ngularity 筛选:2,180 个帐户和 7,200 个存储库。

MasterTrend的见解 通过 MasterTrend的见解
7.11月2025
在 安全
阅读时间:4分钟阅读
要 要
0
s1ngularity 泄露 - 红色背景上的 GitHub 徽标;针对影响 GitHub 和 NPM 的 s1ngularity 泄露的安全警报,该泄露使开发者存储库面临风险。

s1ngularity 泄漏:GitHub 和 NPM 受到影响。网络攻击可能会危及存储库和软件包;撤销令牌、验证提交并使用双重身份验证 (2FA) 更新依赖项,以保护您的项目。

10
共享
28
的风景
分享在Facebook分享上Twitter

內容

  1. S1ngularity 泄漏:GitHub 和 NPM 受到影响🚨
  2. Nx 供应链攻击⚠️🚀
    1. 入侵媒介和事件日期📅
    2. telemetry.js 恶意软件的工作原理
  3. 影响范围:伤害半径和阶段📈🔥
  4. Nx 项目响应和缓解措施
    1. 快速提示和要点✏️
    2. 定义片段和常见问题解答✨
    3. 相关出版物

S1ngularity 泄漏:GitHub 和 NPM 受到影响🚨

GitHub — 与 token 和 secret 泄露相关的图示

最近,针对 Nx 供应链攻击事件“s1ngularity”的调查揭示了大规模凭证泄露:数千个账户令牌和存储库机密被泄露,影响了事件的多个阶段。Wiz 的一份事后报告记录了此次事件的范围,并深入分析了此次数据泄露的演变过程及其影响。🚨📊

根据 Wiz 研究人员发布的评估,此次泄露事件导致 2,180 个账户和 7,200 个存储库分三个阶段暴露,其中许多秘密仍然有效, 持续损害的风险白皮书提供了有关时间线、攻击者的技术以及泄露机密的性质的详细信息。🔍📈

Nx 供应链攻击⚠️🚀

Nx 是一个开源的单仓库构建和管理系统,广泛应用于企业级 JavaScript/TypeScript 生态系统。NPM 仓库每周下载量达数百万次,一个被盗用的软件包会对众多集成和开发流程造成深远影响。⚙️

入侵媒介和事件日期📅

2025 年 8 月 26 日,攻击者利用 Nx 仓库中存在漏洞的 GitHub Actions 工作流程,将软件包的恶意版本发布到 NPM。该软件包包含一个名为“telemetry.js”的恶意安装后脚本,该脚本在受影响的系统上充当凭证提取器恶意软件。🔥

telemetry.js 恶意软件的工作原理

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

提示法学硕士用于查找和窃取凭证和机密
提示 LLM 查找并泄露凭证和其他机密
资料来源:Wiz

攻击者还集成了 AI 平台(例如 Claude、Q 和 Gemini)的命令行工具,以便使用定向提示自动进行搜索和数据收集。Wiz 记录了该提示在攻击过程中的演变过程,包括优化提取并规避某些指令的模型拒绝,这反映了攻击者对 LLM 技术的积极运用。✨💡

影响范围:伤害半径和阶段📈🔥

此次事件分为三个阶段。第一阶段,即8月26日至27日,受感染的Nx版本直接影响了1700名用户,泄露了超过2000个机密信息,此外还暴露了受感染系统中约2万个文件。GitHub随后进行了干预,但大部分数据已被复制。

  • 🔹 第一阶段(8月26日至27日): 1,700 名用户受到影响,约 2,000 个机密被泄露,20,000 个文件被盗。
  • 🔸 第二阶段(8月28日至29日): 使用泄露的令牌将私有存储库转换为公共存储库;另外 480 个帐户遭到入侵,6,700 个存储库遭到暴露。
  • 🔹 第三阶段(8月31日起): 针对受害组织的攻击,使用 账户被盗发布 500多个私人存储库。

在第二阶段,攻击者利用窃取的 GitHub 令牌公开私有存储库,并将其重命名为字符串“s1ngularity”,从而扩大了曝光度。在第三阶段,攻击者利用特定目标发布了数百个额外的私有存储库,展现了攻击者的持久性和升级性。🎯

袭击及其影响概述
奇点攻击的视觉摘要
资料来源:Wiz

Nx 项目响应和缓解措施

Nx 团队在 GitHub 上发布了一份根本原因分析报告,解释了如何在拉取请求的标题中注入代码,并结合 pull_request_target 的不安全使用,从而允许以提升的权限执行任意代码,触发发布管道并导致 npm 发布令牌的泄露。🛠️

已实施的措施包括移除恶意软件包、撤销和轮换受损令牌,以及强制所有发布者账户进行双因素身份验证。此外,Nx 采用了 NPM 的“受信任发布者”模型,并添加了 PR 触发工作流的手动审批功能。🔐📌

快速提示和要点✏️

  • ✅ 如果怀疑存在泄露,请立即审查并轮换令牌和机密。
  • 📌 避免不安全地使用 pull_request_target 并对敏感流程强制执行手动批准。
  • 🔧 实施多因素身份验证和可信发布模型,如 Trusted Publisher。
  • ⚡ 监控公共存储库并执行自动秘密搜索以便尽早发现。

定义片段和常见问题解答✨

什么是 telemetry.js?

telemetry.js 是受感染的 Nx 软件包版本中包含的恶意安装后脚本的名称;它在 Linux 和 macOS 系统上充当凭证窃取程序,以收集机密并将其泄露到攻击者控制的公共存储库中。🔍

有多少帐户和存储库受到影响?

根据 Wiz 的报告,此次攻击在事件记录的三个阶段中暴露了 2,180 个帐户和 7,200 个存储库,许多秘密仍然有效,并且存在持续影响的风险。📊

461 个 TP3T 环境的密码被泄露,几乎是上一年 251 个 TP3T 的两倍。获取 Picus Blue 2025 报告,全面分析数据泄露的预防、检测和趋势。📈

该报告提供了指标、建议和案例研究,以加强防御并改善对机密泄露的应对。

分享這個:
Facebook領英興趣X紅迪網豆瓣藍天執行緒數分享聊天GPT克劳德AI谷歌神交

相关出版物

  • 错误事件 ID 1001:立即轻松修复! ⚡
  • AI 隐私:一键禁用 Gemini 和 Copilot 🔒
  • 人工智能代理:它们如何改变您的业务💡⚡
  • 微软 Majorana 1:彻底改变量子计算! 🚀
  • ChatBIT:中国军事人工智能的新前沿
  • 🔥 热门树莓派:用这个技巧避免损坏⚠️
  • 安装Windows11家没有互联网
  • Windows 11 备份:立即避免数据丢失!⚠️✨
标签: 网络安全EvergreenContent惡意軟體
以前的出版物

显卡驱动优化:一次更新即可提升 40% 的帧率。

下一期

如何找出导致电脑 Windows 运行缓慢的原因:立即检查。

MasterTrend的见解

MasterTrend的见解

我们的编辑团队共用一个深入的分析,辅导和建议越来越多的设备以及数字工具。

相关的出版物

一键移除 Hotcleaner.com 并保护 Chrome:一位女士正在使用电脑,屏幕上显示 Google Chrome 徽标和安全警告。
安全

Hotcleaner.com:发现并移除扩展程序 🔥🔧

2025年11月19日
60
MEMZ 病毒 - 一名女子正在使用笔记本电脑,屏幕上显示红色病毒警报,说明 MEMZ 病毒恶意软件感染警告以及 Windows PC 上的网络安全威胁。
安全

MEMZ病毒:立即阻止其危害的3个妙招!⚠️

2025年11月2日
80
安全 WhatsApp:WhatsApp 徽标采用链条和挂锁保护,象征着安全、加密和隐私,并通过双重验证保护聊天安全。
安全

保护 WhatsApp:5 个快速步骤避免被监视🔒

2025年10月16日
72
iOS 上的锁定模式 - iOS 上的锁定模式示意图:密码字段带有星号和挂锁、指纹和盾牌符号,突出了 iPhone 的安全性和隐私性。
安全

iOS 锁定模式:立即启用,保护您的 iPhone

8 10月2025
24
受控文件夹访问:Windows 上的勒索软件防护;笔记本电脑上出现“勒索软件”警告和绿色图标,表示未经授权的更改已被阻止。
安全

受控文件夹访问:立即保护文件⚠️

2025年10月2日
21
隐身模式的替代方案 - 一位女士使用笔记本电脑,浏览器处于隐身模式,正在寻找私密浏览的替代方案:VPN 和安全浏览器。
安全

隐身模式的替代方案:立即保护您的隐私!

2025年9月7日
80
下一期
如何找出导致电脑 Windows 运行缓慢的原因 - 一位女士正在使用一台发出警报信号的笔记本电脑,她正在调查如何找出导致电脑 Windows 运行缓慢的原因,以解决运行缓慢的问题并优化性能。

如何找出导致电脑 Windows 运行缓慢的原因:立即检查。

5 1 投票
文章評級
訂閱
使用权
通知
客人
客人
0 評論
最古老的
最新 投票最多
線上評論
查看所有評論

保持连接

  • 976 球迷
  • 118 追随者
  • 1.4k 追随者
  • 1.8k 用户

不要错过最新技术和游戏。
提示独特的、实用的指南并分析每一天。

订阅的形式
  • 趋势
  • 评论意见
  • 最后一个
如何加钟Windows桌面上的11:¡3个技巧犯错!

如何加钟Windows桌面上的11:获得更多分钟! ⏱每天都会

1 5月2025
如何保存游戏在REPO

如何保存游戏在REPO🔥发现这个秘密不要丢失取得进展

7 7月2025
12最好的替代品幸运的这个程序为安卓

替代品幸运的这个程序:12个应用程序的更好和容易的! 🎮⚡

13 11月2025
🖥每天都会如何打开设备和打印机,在Windows11:4简单的步骤

🌟如何打开设备和打印机,在Windows11:¡惊人的把戏!

2025年11月20日
失败在节省时间,有5个提示

失败在安卓,你5的技巧,你不知道! 📱✨

12
修复的主板-修复的主板

修复的主板的笔记本电脑

10
安装Windows11家没有互联网

安装Windows11家没有互联网

10
如何备驱动程序,在Windows11月10日在4个步骤!

如何备驱动程序,在Windows11/10它可以防止的错误! 🚨💾

10
保护 ZIP 文件 - 一位女士使用笔记本电脑为压缩文件设置密码保护,这是如何使用快速加密和数据安全方法保护 ZIP 文件的示例。

保护 ZIP 文件。这是目前保护数据的最简单方法⚡

2025年11月26日
狼雕像 - 一组粉红色的狼雕像在 Doom 一片废墟和植被茂盛的区域的基座上闪闪发光,显示了 Doom The Ancient Gods 中所有狼雕像的位置。

狼雕像:一个在《毁灭战士:黑暗时代》中快速达成100%完成度的秘诀,很少有人使用⚡🐺

2025年11月25日
后台应用刷新。一位年轻女子在教室里向观众展示她的 iPhone,她已在应用设置中启用了“后台应用刷新”选项。

后台更新 启用它,让你的 iPhone 运行更快🚀

2025年11月23日
重启 Windows 资源管理器 - 一位女士通过 Windows 任务管理器重启 Windows 资源管理器,以在几秒钟内修复系统错误。

重启 Windows 资源管理器:拯救电脑的小技巧 ⚡

2025年11月21日

最近的新闻

保护 ZIP 文件 - 一位女士使用笔记本电脑为压缩文件设置密码保护,这是如何使用快速加密和数据安全方法保护 ZIP 文件的示例。

保护 ZIP 文件。这是目前保护数据的最简单方法⚡

2025年11月26日
87
狼雕像 - 一组粉红色的狼雕像在 Doom 一片废墟和植被茂盛的区域的基座上闪闪发光,显示了 Doom The Ancient Gods 中所有狼雕像的位置。

狼雕像:一个在《毁灭战士:黑暗时代》中快速达成100%完成度的秘诀,很少有人使用⚡🐺

2025年11月25日
67
后台应用刷新。一位年轻女子在教室里向观众展示她的 iPhone,她已在应用设置中启用了“后台应用刷新”选项。

后台更新 启用它,让你的 iPhone 运行更快🚀

2025年11月23日
84
重启 Windows 资源管理器 - 一位女士通过 Windows 任务管理器重启 Windows 资源管理器,以在几秒钟内修复系统错误。

重启 Windows 资源管理器:拯救电脑的小技巧 ⚡

2025年11月21日
151
MasterTrend新闻标志

MasterTrend信息是你的参考来源的技术:探索的新闻、教程和分析的硬件、软件、游戏、移动和人工智能。 订阅我们的通讯和不错过任何趋势。

按照我们的

按类别浏览

  • 游戏
  • 硬體
  • IA
  • 移动
  • 什么是新的
  • 网络
  • 安全
  • 軟體
  • 教程
  • 視窗
在 Google 上将其添加为首选来源

最近的新闻

保护 ZIP 文件 - 一位女士使用笔记本电脑为压缩文件设置密码保护,这是如何使用快速加密和数据安全方法保护 ZIP 文件的示例。

保护 ZIP 文件。这是目前保护数据的最简单方法⚡

2025年11月26日
狼雕像 - 一组粉红色的狼雕像在 Doom 一片废墟和植被茂盛的区域的基座上闪闪发光,显示了 Doom The Ancient Gods 中所有狼雕像的位置。

狼雕像:一个在《毁灭战士:黑暗时代》中快速达成100%完成度的秘诀,很少有人使用⚡🐺

2025年11月25日
  • 關於我們
  • 宣布
  • 隱私權政策
  • 联系我们

版权所有 © 2025 https://mastertrend.info/ - 保留所有权利。所有商标均为其各自所有者的财产。

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
没有结果
看到的所有结果
  • zh_CNChinese
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • 游戏
  • 硬體
  • IA
  • 移动
  • 什么是新的
  • 网络
  • 安全
  • 軟體
  • 教程
  • 視窗

版权所有 © 2025 https://mastertrend.info/ - 保留所有权利。所有商标均为其各自所有者的财产。

wpDiscuz
紅迪網藍天X乳齒象黑客的消息
分享這個:
乳齒象VKWhatsApp电报短信线使者好黑客的消息混合隔壁困惑兴程序
你的乳齿象的实例