网易首页 > 网易号 > 正文 申请入驻

“s1ngularity”供应链攻击导致数千个GitHub令牌遭泄露

0
分享至


根据Nx“s1ngularity”NPM供应链攻击的调查显示,数千个账户令牌和代码仓库密钥遭泄露。Wiz研究人员事后评估,此次Nx安全漏洞在三个不同阶段共导致2180个账户和7200个仓库面临风险。Wiz同时强调,由于许多泄露的密钥仍处于有效状态,攻击的影响范围仍十分广泛,且后续效应仍在持续显现。


Nx “s1ngularity”供应链攻击详情

Nx是一款流行的开源构建系统及单仓库(monorepo)管理工具,广泛应用于企业级JavaScript/TypeScript生态,在NPM包索引上的周下载量超过550万次。

2025年8月26日,攻击者利用Nx代码仓库中存在缺陷的GitHub Actions工作流,在NPM上发布了恶意版本的Nx包,其中包含一个名为“telemetry.js”的安装后恶意脚本。

该恶意脚本是一款针对Linux和macOS系统的凭据窃取工具,试图窃取GitHub令牌、npm令牌、SSH密钥、.env文件、加密货币钱包等信息,并将这些敏感数据上传至名为“s1ngularity-repository”的公共GitHub仓库。

此次攻击的特殊之处在于,凭据窃取工具会利用已安装的人工智能平台命令行工具(如Claude、Q、Gemini等),通过大语言模型(LLM)提示词搜索并收集敏感凭据与密钥。

Wiz报告指出,攻击过程中提示词不断迭代更新,表明攻击者在通过调整提示词提升攻击成功率。


LLM提示搜索和窃取凭证和其他密钥

Wiz解释道:“提示词的演变显示,攻击者在整个攻击过程中快速探索提示词调优方法。我们能看到‘角色提示’的引入,以及针对不同技术的具体描述程度变化。”

这些调整对恶意软件的攻击成功率产生了实际影响。例如,加入‘渗透测试’一词后,大语言模型明确拒绝参与此类活动,这一变化十分明显。


攻击影响范围持续扩大

第一阶段(8月26日-27日)

被植入后门的Nx包直接影响1700名用户,泄露超2000个唯一密钥,并导致受感染系统的2万个文件被暴露。GitHub在8小时后下架了攻击者创建的仓库,但数据已被复制。

第二阶段(8月28日-29日)

攻击者利用泄露的GitHub令牌将私有仓库转为公开,并在仓库名称中加入“s1ngularity”字符串。这进一步导致480个账户(其中大部分为企业组织账户)沦陷,6700个私有仓库被公开暴露。

第三阶段(8月31日起)

攻击者将目标锁定在单个受害组织,利用两个已攻陷的账户额外公开了500个私有仓库。


s1ngularity攻击概述


Nx团队的应对措施

Nx团队在GitHub上发布了详细的根本原因分析,指出此次漏洞源于“拉取请求(PR)标题注入”与“不安全使用pull_request_target”的结合。这种组合使攻击者能够以提升的权限执行任意代码,进而触发Nx的发布流水线,并窃取npm发布令牌。

目前,Nx团队已采取以下补救措施:移除恶意包、撤销并轮换遭泄露的令牌、为所有发布者账户启用双因素认证。

为防止类似漏洞再次发生,Nx项目现已采用NPM的“可信发布者(Trusted Publisher)”模式(该模式无需基于令牌的发布流程),并为PR触发的工作流新增了手动审批环节。

参考及来源:https://www.bleepingcomputer.com/news/security/ai-powered-malware-hit-2-180-github-accounts-in-s1ngularity-attack/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
房价失守2.3万!第一省会,难了!

房价失守2.3万!第一省会,难了!

城市财经
2025-09-19 06:13:09
17年前,河南一保安娶26岁美国外教,婚后移居海外,如今却已分居

17年前,河南一保安娶26岁美国外教,婚后移居海外,如今却已分居

法老不说教
2025-09-18 17:06:06
“台独”害怕的事发生,董军防长突然通知100多国,美方表态避战

“台独”害怕的事发生,董军防长突然通知100多国,美方表态避战

影孖看世界
2025-09-19 22:30:37
多个哈马斯高层秘密请求以色列,允许其家属安全撤离加沙

多个哈马斯高层秘密请求以色列,允许其家属安全撤离加沙

环球热点快评
2025-09-15 19:14:18
中超最新积分榜:提前保级球队+1,河南队上岸,6队争4个保级名额

中超最新积分榜:提前保级球队+1,河南队上岸,6队争4个保级名额

中超伪球迷
2025-09-19 22:05:48
上海生育率跌破东京,两对夫妻生不出1个娃?小学要成片消失?

上海生育率跌破东京,两对夫妻生不出1个娃?小学要成片消失?

二大爷观世界
2025-09-19 12:38:54
奇葩!乌军烧柴草熏死18名俄军官

奇葩!乌军烧柴草熏死18名俄军官

史政先锋
2025-09-19 13:38:52
北京市唯一千亩梯田景观200余亩农田已被认领

北京市唯一千亩梯田景观200余亩农田已被认领

新京报
2025-09-18 13:36:39
3元果粒橙加点冰卖19元一杯?必胜客回应:确为果粒橙!网友吐槽:这钱太好赚

3元果粒橙加点冰卖19元一杯?必胜客回应:确为果粒橙!网友吐槽:这钱太好赚

扬子晚报
2025-09-19 12:13:59
大清已亡了111年,清东陵为啥还有守陵人,是谁给他们支付薪酬

大清已亡了111年,清东陵为啥还有守陵人,是谁给他们支付薪酬

老谢谈史
2025-09-17 20:14:26
动真格了!劳务派遣新规落地,体制外、编外人员何去何从?

动真格了!劳务派遣新规落地,体制外、编外人员何去何从?

搬砖营Z
2025-09-18 17:52:06
云海肴创始人赵晗离世:仅40岁、妻子是其人大校友,2个月前被罚

云海肴创始人赵晗离世:仅40岁、妻子是其人大校友,2个月前被罚

温柔看世界
2025-09-19 16:45:22
对峙升级!百艘菲律宾渔船逼近黄岩岛,052D迅速进入战位

对峙升级!百艘菲律宾渔船逼近黄岩岛,052D迅速进入战位

烽火观天下
2025-09-19 19:23:10
盘点上海团餐企业绿捷:日供60万份学生餐,8月中标20多所学校

盘点上海团餐企业绿捷:日供60万份学生餐,8月中标20多所学校

上游新闻
2025-09-18 18:12:10
降息25基点,特朗普没想到,中方掐准时机,对美下一道“封杀令”

降息25基点,特朗普没想到,中方掐准时机,对美下一道“封杀令”

凡知
2025-09-19 15:32:58
媒体人:王治郅身份特殊无法全职进入国家队教练组,但每次都有召必到

媒体人:王治郅身份特殊无法全职进入国家队教练组,但每次都有召必到

懂球帝
2025-09-19 09:11:06
8大“致命廉价品”,它们正在偷走你的健康!再便宜也不要买!

8大“致命廉价品”,它们正在偷走你的健康!再便宜也不要买!

室内设计师有料儿
2025-09-19 14:45:46
梁晓声:半夜愿起身为你倒水的,除了妈妈,也就只有爱你入骨的人

梁晓声:半夜愿起身为你倒水的,除了妈妈,也就只有爱你入骨的人

清风拂心
2025-09-17 13:11:42
中国的“第一仗”,可能要在黄岩岛打响了!

中国的“第一仗”,可能要在黄岩岛打响了!

荆楚寰宇文枢
2025-09-19 19:18:52
英超点球戴帽!小克鲁伊维特获吉尼斯世界纪录证书

英超点球戴帽!小克鲁伊维特获吉尼斯世界纪录证书

直播吧
2025-09-19 19:22:01
2025-09-20 05:31:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
7986文章数 10537关注度
往期回顾 全部

科技要闻

直击iPhone 17开售:消费者偏爱银色橙色

头条要闻

山东入室被抢男婴到15岁没见过汽车 养家从不让他出门

头条要闻

山东入室被抢男婴到15岁没见过汽车 养家从不让他出门

体育要闻

从轮椅到铜牌 他熬了7年:下个目标唱国歌!

娱乐要闻

全智贤被全面抵制!相关代言评论区沦陷

财经要闻

习近平同美国总统特朗普通电话

汽车要闻

对话周光:一个技术理想主义者的“蜕变”

态度原创

时尚
手机
旅游
房产
军事航空

卡其裤+蓝衬衫,简单高级

手机要闻

iPhone17系列零售版验机防骗、防扯皮攻略| 验机细节拉满「科技美学开箱」

旅游要闻

热闻|清明假期将至,热门目的地有哪些?

房产要闻

全民撑广州,不止于赛场!与“有态度”者共筑城市骄傲

军事要闻

卫星图像显示以军坦克集结加沙城周围

无障碍浏览 进入关怀版