• 關於我們
  • 宣布
  • 隱私權政策
  • 联系我们
MasterTrend Info - 技术、新闻和教程
  • 家
    • 博客
  • 教程
  • 硬體
  • 游戏
  • 移动
  • 安全
  • 視窗
  • IA
  • 軟體
  • 网络
  • 什么是新的
  • zh_CNChinese
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
没有结果
看到的所有结果
  • 家
    • 博客
  • 教程
  • 硬體
  • 游戏
  • 移动
  • 安全
  • 視窗
  • IA
  • 軟體
  • 网络
  • 什么是新的
  • zh_CNChinese
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • ru_RURussian
    • thThai
    • pl_PLPolish
    • tr_TRTurkish
    • id_IDIndonesian
    • hi_INHindi
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
没有结果
看到的所有结果
MasterTrend Info - 技术、新闻和教程
没有结果
看到的所有结果
開始 安全

S1ngularity 筛选:2,180 个帐户和 7,200 个存储库。

MasterTrend的见解 通过 MasterTrend的见解
2026年1月21日
在 安全
阅读时间:4分钟阅读
0
s1ngularity 泄露 - 红色背景上的 GitHub 徽标;针对影响 GitHub 和 NPM 的 s1ngularity 泄露的安全警报,该泄露使开发者存储库面临风险。

s1ngularity 泄漏:GitHub 和 NPM 受到影响。网络攻击可能会危及存储库和软件包;撤销令牌、验证提交并使用双重身份验证 (2FA) 更新依赖项,以保护您的项目。

23
共享
65
的风景
分享在Facebook分享上Twitter

內容

  1. S1ngularity 泄漏:GitHub 和 NPM 受到影响🚨
  2. Nx 供应链攻击⚠️🚀
    1. 入侵媒介和事件日期📅
    2. telemetry.js 恶意软件的工作原理
  3. 影响范围:伤害半径和阶段📈🔥
  4. Nx 项目响应和缓解措施
    1. 快速提示和要点✏️
    2. 定义片段和常见问题解答✨

S1ngularity 泄漏:GitHub 和 NPM 受到影响🚨

GitHub — 与 token 和 secret 泄露相关的图示

最近,针对 Nx 供应链攻击事件“s1ngularity”的调查揭示了大规模凭证泄露:数千个账户令牌和存储库机密被泄露,影响了事件的多个阶段。Wiz 的一份事后报告记录了此次事件的范围,并深入分析了此次数据泄露的演变过程及其影响。🚨📊

根据 Wiz 研究人员发布的评估,此次泄露事件导致 2,180 个账户和 7,200 个存储库分三个阶段暴露,其中许多秘密仍然有效, 持续损害的风险白皮书提供了有关时间线、攻击者的技术以及泄露机密的性质的详细信息。🔍📈

Nx 供应链攻击⚠️🚀

Nx 是一个开源的单仓库构建和管理系统,广泛应用于企业级 JavaScript/TypeScript 生态系统。NPM 仓库每周下载量达数百万次,一个被盗用的软件包会对众多集成和开发流程造成深远影响。⚙️

入侵媒介和事件日期📅

El 26 de agosto de 2025, el actor malicioso explotó un flujo de trabajo de GitHub Actions vulnerable en el repositorio de Nx para publicar una versión maliciosa del paquete en NPM. El paquete incluía un script post-install malicioso llamado «telemetry.js» que actuó como 恶意软件 extractor de credenciales en los sistemas afectados. 🔥

telemetry.js 恶意软件的工作原理

El malware telemetry.js actuó como un ladrón de credenciales en Linux y macOS, intentando robar tokens de GitHub, tokens de npm, claves SSH, archivos .env, carteras de criptomonedas y otros secretos, para luego subirlos a repositorios públicos de GitHub nombrados «s1ngularity-repository. Este patrón permitió al atacante centralizar y exponer la información robada. 🔐

提示法学硕士用于查找和窃取凭证和机密
提示 LLM 查找并泄露凭证和其他机密
资料来源:Wiz

攻击者还集成了 AI 平台(例如 Claude、Q 和 Gemini)的命令行工具,以便使用定向提示自动进行搜索和数据收集。Wiz 记录了该提示在攻击过程中的演变过程,包括优化提取并规避某些指令的模型拒绝,这反映了攻击者对 LLM 技术的积极运用。✨💡

影响范围:伤害半径和阶段📈🔥

此次事件分为三个阶段。第一阶段,即8月26日至27日,受感染的Nx版本直接影响了1700名用户,泄露了超过2000个机密信息,此外还暴露了受感染系统中约2万个文件。GitHub随后进行了干预,但大部分数据已被复制。

  • 🔹 第一阶段(8月26日至27日): 1,700 名用户受到影响,约 2,000 个机密被泄露,20,000 个文件被盗。
  • 🔸 第二阶段(8月28日至29日): 使用泄露的令牌将私有存储库转换为公共存储库;另外 480 个帐户遭到入侵,6,700 个存储库遭到暴露。
  • 🔹 第三阶段(8月31日起): 针对受害组织的攻击,使用 账户被盗发布 500多个私人存储库。

在第二阶段,攻击者利用窃取的 GitHub 令牌公开私有存储库,并将其重命名为字符串“s1ngularity”,从而扩大了曝光度。在第三阶段,攻击者利用特定目标发布了数百个额外的私有存储库,展现了攻击者的持久性和升级性。🎯

袭击及其影响概述
奇点攻击的视觉摘要
资料来源:Wiz

Nx 项目响应和缓解措施

Nx 团队在 GitHub 上发布了一份根本原因分析报告,解释了如何在拉取请求的标题中注入代码,并结合 pull_request_target 的不安全使用,从而允许以提升的权限执行任意代码,触发发布管道并导致 npm 发布令牌的泄露。🛠️

已实施的措施包括移除恶意软件包、撤销和轮换受损令牌,以及强制所有发布者账户进行双因素身份验证。此外,Nx 采用了 NPM 的“受信任发布者”模型,并添加了 PR 触发工作流的手动审批功能。🔐📌

快速提示和要点✏️

  • ✅ 如果怀疑存在泄露,请立即审查并轮换令牌和机密。
  • 📌 避免不安全地使用 pull_request_target 并对敏感流程强制执行手动批准。
  • 🔧 实施多因素身份验证和可信发布模型,如 Trusted Publisher。
  • ⚡ 监控公共存储库并执行自动秘密搜索以便尽早发现。

定义片段和常见问题解答✨

什么是 telemetry.js?

telemetry.js 是受感染的 Nx 软件包版本中包含的恶意安装后脚本的名称;它在 Linux 和 macOS 系统上充当凭证窃取程序,以收集机密并将其泄露到攻击者控制的公共存储库中。🔍

有多少帐户和存储库受到影响?

根据 Wiz 的报告,此次攻击在事件记录的三个阶段中暴露了 2,180 个帐户和 7,200 个存储库,许多秘密仍然有效,并且存在持续影响的风险。📊

46% de entornos presentaron 密码 comprometidas, casi el doble respecto al 25% del año anterior. Obtén el Picus Blue Report 2025 para un análisis completo sobre prevención, detección y tendencias en exfiltración de datos. 📈

该报告提供了指标、建议和案例研究,以加强防御并改善对机密泄露的应对。

分享這個:
1Facebook領英興趣X紅迪網豆瓣藍天執行緒數分享聊天GPT克劳德AI谷歌神交
1
分享
标签: 网络安全EvergreenContent惡意軟體
以前的出版物

显卡驱动优化:一次更新即可提升 40% 的帧率。

下一期

如何找出导致电脑 Windows 运行缓慢的原因:立即检查。

MasterTrend的见解

MasterTrend的见解

我们的编辑团队共用一个深入的分析,辅导和建议越来越多的设备以及数字工具。

相关的出版物

DMARC 查询工具,通过安全验证、电子邮件身份验证以及带有挂锁和盾牌图标的网络安全仪表板,保护您的域名。
安全

DMARC 查询工具,用于保护您的域名

19 de 5 月 de 2026
83
Android 上的私有 DNS:一位女士展示了她智能手机上的位置设置已关闭,旁边是 Android 标志和无跟踪符号,以此说明如何在 Android 上减少跟踪并提高隐私。
安全

安卓系统上的私有DNS:如何减少跟踪

2026年5月2日
207
C2 僵尸网络基础设施由相互连接的红眼机器人网络表示,象征着恶意软件和网络安全攻击中使用的命令和控制服务器。
安全

C2僵尸网络基础设施:国际行动后的影响

2026年4月19日
159
高级流程 Android:一名女子手持 Android 吉祥物和盾牌站在谷歌办公室前,代表 Android 操作系统中开放性、安全性和控制之间的平衡。
安全

高级 Flow Android:开放性和控制力之间的平衡

2026年5月2日
185
公司办公室笔记本电脑屏幕上显示“Windows 11 安全启动过期”警告,提示安全启动证书已过期。
安全

Windows 11 中的安全启动将于 2026 年到期

2026年3月29日
176
Betterleaks 秘密扫描器显示放大镜分析技术网络上的数字代码和加密数据,网络安全概念和漏洞检测。
安全

Betterleaks 秘密扫描器对比 Gitleaks

2026年3月19日
136
下一期
如何找出导致电脑 Windows 运行缓慢的原因 - 一位女士正在使用一台发出警报信号的笔记本电脑,她正在调查如何找出导致电脑 Windows 运行缓慢的原因,以解决运行缓慢的问题并优化性能。

如何找出导致电脑 Windows 运行缓慢的原因:立即检查。

5 1 投票
文章評級
訂閱
使用权
通知
客人
客人
0 評論
最古老的
最新 投票最多
線上評論
查看所有評論

保持连接

  • 976 球迷
  • 118 追随者
  • 1.4k 追随者
  • 1.8k 用户
  • 趋势
  • 评论意见
  • 最后一个
🖥每天都会如何打开设备和打印机,在Windows11:4简单的步骤

🌟如何打开设备和打印机,在Windows11:¡惊人的把戏!

2026年4月28日
Windows 11 持久时钟

Windows 11 持久时钟:选项、限制和实际决策

2026年4月28日
Windows 11 中以太网无法工作:9 个简单技巧

Windows 11 以太网无法工作:3 分钟解决方案 ⚡🌐

13 11月2025
如何保存游戏在REPO

如何保存游戏在REPO🔥发现这个秘密不要丢失取得进展

7 7月2025
失败在节省时间,有5个提示

失败在安卓,你5的技巧,你不知道! 📱✨

12
修复的主板-修复的主板

修复的主板的笔记本电脑

10
安装Windows11家没有互联网

安装Windows11家没有互联网

10
如何备驱动程序,在Windows11月10日在4个步骤!

如何备驱动程序,在Windows11/10它可以防止的错误! 🚨💾

10
AMD UDNA 架构适用于 PS6 和 Xbox Next,详细介绍了采用先进设计、面向高性能游戏机的下一代 GPU 芯片。

PS6 和 Xbox Next 中的 UDNA 架构:不仅仅是数字

4 de 5 月 de 2026
FBC Firebreak 武器:解锁和优先级 - 战术操作员在激烈的电子游戏场景中,被火焰包围,使用霰弹枪和火焰喷射器进行战斗。

FBC 火线武器:解锁与优先级

2026年5月3日
策略英雄 古代篇:白发女战士在史诗般的奇幻战斗中做出关键决策,从而改变游戏的走向。

英雄:古代战略:改变战局的决策

2026年5月3日
《Arc Raiders》中的 Shoring Up Defenses:实战策略——玩家在沙漠中与敌方无人机展开激烈的科幻战术战斗。

《Arc Raiders》中的 Shoring Up Defenses:实战策略

2026年5月3日

最近的新闻

AMD UDNA 架构适用于 PS6 和 Xbox Next,详细介绍了采用先进设计、面向高性能游戏机的下一代 GPU 芯片。

PS6 和 Xbox Next 中的 UDNA 架构:不仅仅是数字

4 de 5 月 de 2026
112
FBC Firebreak 武器:解锁和优先级 - 战术操作员在激烈的电子游戏场景中,被火焰包围,使用霰弹枪和火焰喷射器进行战斗。

FBC 火线武器:解锁与优先级

2026年5月3日
101
策略英雄 古代篇:白发女战士在史诗般的奇幻战斗中做出关键决策,从而改变游戏的走向。

英雄:古代战略:改变战局的决策

2026年5月3日
144
《Arc Raiders》中的 Shoring Up Defenses:实战策略——玩家在沙漠中与敌方无人机展开激烈的科幻战术战斗。

《Arc Raiders》中的 Shoring Up Defenses:实战策略

2026年5月3日
105
MasterTrend Info 标志

MasterTrend信息是你的参考来源的技术:探索的新闻、教程和分析的硬件、软件、游戏、移动和人工智能。 订阅我们的通讯和不错过任何趋势。

按照我们的

按类别浏览

  • 游戏
  • 硬體
  • IA
  • 移动
  • 什么是新的
  • 网络
  • 安全
  • 軟體
  • 教程
  • 視窗

最近的新闻

AMD UDNA 架构适用于 PS6 和 Xbox Next,详细介绍了采用先进设计、面向高性能游戏机的下一代 GPU 芯片。

PS6 和 Xbox Next 中的 UDNA 架构:不仅仅是数字

4 de 5 月 de 2026
FBC Firebreak 武器:解锁和优先级 - 战术操作员在激烈的电子游戏场景中,被火焰包围,使用霰弹枪和火焰喷射器进行战斗。

FBC 火线武器:解锁与优先级

2026年5月3日
  • 關於我們
  • 宣布
  • 隱私權政策
  • 联系我们

版权所有 © 2025 https://mastertrend.info/ - 保留所有权利。所有商标均为其各自所有者的财产。

We've detected you might be speaking a different language. Do you want to change to:
es_ES Spanish
es_ES Spanish
en_US English
pt_BR Portuguese
fr_FR French
it_IT Italian
ru_RU Russian
de_DE German
zh_CN Chinese
ko_KR Korean
ja Japanese
th Thai
hi_IN Hindi
ar Arabic
tr_TR Turkish
pl_PL Polish
id_ID Indonesian
nl_NL Dutch
sv_SE Swedish
Change Language
Close and do not switch language
没有结果
看到的所有结果
  • zh_CNChinese
    • es_ESSpanish
    • en_USEnglish
    • pt_BRPortuguese
    • fr_FRFrench
    • it_ITItalian
    • de_DEGerman
    • ko_KRKorean
    • jaJapanese
    • ru_RURussian
    • pl_PLPolish
    • id_IDIndonesian
    • tr_TRTurkish
    • hi_INHindi
    • thThai
    • arArabic
    • sv_SESwedish
    • nl_NLDutch
  • 游戏
  • 硬體
  • IA
  • 移动
  • 什么是新的
  • 网络
  • 安全
  • 軟體
  • 教程
  • 視窗

版权所有 © 2025 https://mastertrend.info/ - 保留所有权利。所有商标均为其各自所有者的财产。

wpDiscuz
紅迪網藍天X乳齒象黑客的消息
分享這個:
乳齒象VKWhatsApp电报短信线使者好黑客的消息混合隔壁困惑兴程序
你的乳齿象的实例