Scroll untuk baca artikel
Networking

Malware bertenaga AI mencapai 2.180 akun gitub dalam serangan “S1ngularity”

74
×

Malware bertenaga AI mencapai 2.180 akun gitub dalam serangan “S1ngularity”

Share this article
malware-bertenaga-ai-mencapai-2.180-akun-gitub-dalam-serangan-“s1ngularity”
Malware bertenaga AI mencapai 2.180 akun gitub dalam serangan “S1ngularity”

Girub

Investigasi terhadap serangan rantai pasokan NX “S1NGularity” NX telah meluncurkan kejatuhan besar -besaran, dengan ribuan token akun dan rahasia repositori bocor.

Example 300x600

Menurut pasca-insiden Evaluasi oleh Peneliti WizKompromi NX telah menghasilkan paparan 2.180 akun dan 7.200 repositori di tiga fase berbeda.

Wiz juga menekankan bahwa ruang lingkup dampak insiden tetap signifikan, karena banyak rahasia bocor tetap valid, sehingga efeknya masih berlangsung.

Serangan rantai pasokan “s1ngularity” NX

NX adalah sistem build open-source yang populer dan alat manajemen monorepo, yang banyak digunakan dalam ekosistem JavaScript/TypeScript skala perusahaan, memiliki lebih dari 5,5 juta unduhan mingguan pada indeks paket NPM.

Pada tanggal 26 Agustus 2025, penyerang mengeksploitasi alur kerja aksi GitHub yang cacat di repositori NX untuk menerbitkan versi jahat dari paket pada NPM, yang termasuk skrip malware pasca-instal (‘Telemetry.js’).

Malware Telemetry.js adalah pencuri kredensial yang menargetkan sistem Linux dan MacOS, yang berusaha mencuri token GitHub, token NPM, tombol SSH, file .env, dompet crypto, dan mengunggah rahasia ke repositori gitub publik bernama “repositori s1ngularity.”

Apa yang membuat serangan ini menonjol adalah bahwa pencuri kredensial untuk menggunakan alat baris perintah yang diinstal untuk platform intelijen buatan, seperti Claude, Q, dan Gemini, untuk mencari dan memanen kredensial dan rahasia yang sensitif dan sensitif menggunakan prompt LLM.

LLM meminta untuk mencari dan mencuri kredensial dan rahasia lainnya
LLM meminta untuk mencari dan mencuri kredensial dan rahasia lainnya
Sumber: Wiz

Wiz melaporkan bahwa prompt itu berubah pada setiap iterasi serangan, menunjukkan bahwa aktor ancaman sedang menyetel prompt untuk kesuksesan yang lebih baik.

“Evolusi prompt menunjukkan penyerang menjelajahi tuning cepat dengan cepat sepanjang serangan. Kita dapat melihat pengenalan Penyebaran peranserta berbagai tingkat spesifisitas pada teknik, “jelas Wiz.

“Perubahan ini memiliki dampak konkret pada keberhasilan malware. Pengenalan frasa” pengujian penetrasi “, misalnya, secara konkret tercermin dalam penolakan LLM untuk terlibat dalam aktivitas tersebut.”

Radius ledakan besar

Pada fase pertama serangan, antara 26 dan 27 Agustus, paket NX yang diputar secara langsung berdampak pada 1.700 pengguna, membocorkan lebih dari 2.000 rahasia unik. Serangan itu juga mengekspos 20.000 file dari sistem yang terinfeksi.

GitHub menanggapi dengan mencatat repositori yang dibuat penyerang setelah delapan jam, tetapi data sudah disalin.

Antara 28 dan 29 Agustus, yang didefinisikan Wiz sebagai fase 2 dari insiden ini, para penyerang menggunakan token gitub yang bocor untuk membalik repositori pribadi ke publik, mengganti nama mereka untuk memasukkan string ‘s1ngularity’.

Ini telah menghasilkan kompromi lebih lanjut dari 480 akun lain, yang sebagian besar adalah organisasi, dan paparan publik terhadap 6.700 repositori swasta.

Pada fase ketiga, yang dimulai pada 31 Agustus, para penyerang menargetkan satu organisasi korban, memanfaatkan dua akun yang dikompromikan untuk menerbitkan 500 repositori swasta tambahan.

Gambaran Umum Serangan dan Dampak
Gambaran Umum Serangan S1ngularity
Sumber: Wiz

Tanggapan NX

Tim NX menerbitkan detail analisis akar penyebab Pada GitHub menjelaskan bahwa kompromi berasal dari injeksi judul permintaan tarik yang dikombinasikan dengan penggunaan Pull_Request_Target yang tidak aman.

Ini memungkinkan para penyerang untuk menjalankan kode sewenang -wenang dengan izin tinggi, yang pada gilirannya memicu pipa penerbitan NX dan mengeksfiltrasi token penerbitan NPM.

Paket berbahaya dihapus, token yang dikompromikan dicabut dan diputar, dan otentikasi dua faktor telah diadopsi di semua akun penerbit.

Untuk mencegah kekambuhan kompromi semacam itu, proyek NX kini telah mengadopsi model penerbit tepercaya NPM, yang menghilangkan penerbitan berbasis token, dan menambahkan persetujuan manual untuk alur kerja yang dipicu PR.