
ماسح نقاط نهاية للمطوّرين للقراءة فقط، يفحص البيانات الوصفية للحزم والامتدادات وأدوات المطوّر المخزّنة على القرص، وهو مصمَّم للتحقق من مدى التعرض لاختراقات سلسلة توريد البرمجيات المعروفة.
كتالوجات تعرض مُصانة لحملات سلسلة التوريد الأخيرة، مبنية من تقارير استخبارات التهديدات العامة باستخدام Perplexity Computer وتُحدَّث عبر طلبات السحب (PRs) كلما وردت حملات جديدة.
مرّر كتالوجًا إلى الفحص باستخدام --exposure-catalog <path>. راجع
الإدخالات مقابل التنبيهات الأمنية الحالية قبل الاستخدام في الإنتاج.
| الملف | الحملة | المصدر |
|---|
mastra-2026-06-17.json | اختراق سلسلة توريد حزم Mastra على npm (141 حزمة / 141 إصدارًا عبر @mastra/* بالإضافة إلى create-mastra واعتمادية التصيّد الإملائي [email protected] التي سلّمت أداة سرقة معلومات متعددة المنصات عبر postinstall) | Socket, 2026-06-17 |
mini-shai-hulud-leoplatform-2026-06-24.json | موجة Mini Shai-Hulud / Miasma (متغير Hades) على LeoPlatform/RStreams (حساب npm مخترَق czirker؛ 26 حزمة npm + وحدة Go واحدة / 27 إصدارًا؛ خطاف التثبيت "Phantom Gyp" في binding.gyp، أداة سرقة معلومات مجهزة عبر Bun، علامة الإفلات الميت "Alright Lets See If This Works") | Socket, 2026-06-24; OX Security, 2026-06-24 |
mini-shai-hulud.json | اختراق Mini/Shai-Hulud في مايو 2026 عبر npm وPyPI (جدول الحزم المتأثرة من OX Security) | تم التحقق منها بالتقاطع مع Fleet وSocket وSnyk وMistral وTanStack وThe Hacker News |
mini-shai-hulud-redhat-cloud-services.json | اختراق Mini Shai-Hulud لحزم npm التابعة لخدمات Red Hat السحابية (@redhat-cloud-services) (32 حزمة / 95 إصدارًا؛ علامة الدودة "Miasma: The Spreading Blight") | Socket, 2026-06-01 |
laravel-lang-2026-05-23.json | اختراق سلسلة توريد Laravel Lang عبر Composer/Packagist في laravel-lang/lang وlaravel-lang/http-statuses وlaravel-lang/attributes وlaravel-lang/actions | Socket, 2026-05-23 |
nx-console-vscode-2026-05-18.json | اختراق إضافة Nx Console لـ VS Code (nrwl.angular-console 18.95.0) نُشرت إلى VS Code Marketplace في 2026-05-18 (OpenVSX غير متأثر؛ عولجت في 18.100.0+) | StepSecurity, 2026-05-18 |
antv-mini-shai-hulud.json | موجة دودة AntV / Mini Shai-Hulud على npm في مايو 2026 (324 حزمة / 643 إصدارًا عبر npm وPyPI؛ محصورة في القطع الأثرية المكتشفة في 2026-05-13 أو بعده) | Socket, 2026-05-19 |
node-ipc-credential-stealer.json | اختراق حزمة node-ipc على npm في 2026-05 لسرقة بيانات الاعتماد (7 إصدارات خبيثة) | Socket, 2026-05-14 |
shopsprint-decimal-typosquat.json | تصيّد إملائي لحزمة Go github.com/shopsprint/decimal v1.3.3 مع باب خلفي عبر DNS TXT | Socket, 2026-05-19 |
gemstuffer.json | حملة سرقة بيانات GemStuffer على RubyGems (123 جوهرة / 155 إصدارًا) تستهدف الحكومات المحلية في المملكة المتحدة | Socket, 2026-05-13 |
glassworm.json | دودة GlassWorm ذاتية الانتشار عبر إضافات بيئات التطوير على Open VSX / VS Code (محمّل Unicode غير مرئي، تسليم متعدٍ عبر extensionPack/Dependencies، قناة تحكم C2 عبر Solana memo، سرقة بيانات الاعتماد والمحافظ)؛ 243 حزمة editor-extension / 381 إصدارًا + حزمتا npm / إصداران (245 إدخالًا / 383 إصدارًا) | CSV حملة GlassWorm v2 من Socket وتقرير Socket عن الهجوم المتعدي, 2026-03-13؛ مُكمَّل بـ Koi Security, 2025-10-18 وCheckmarx, 2026-03 وSonatype, 2026-03-17 |
trapdoor-crypto-stealer.json | أداة TrapDoor Crypto Stealer لسرقة بيانات الاعتماد والمحافظ عبر أنظمة بيئية متعددة على npm وPyPI وCargo/Crates.io (28 إدخالًا من npm/PyPI / 378 إصدارًا؛ 6 حزم Cargo موثّقة تحت _cargo_packages، لا تُطابَق حتى وصول دعم Cargo) | Socket, 2026-05-24 |
يحوّل tools/osvcatalog لقطة محلية من OSV
إلى كتالوج دون اتصال بالإنترنت. لا يستعلم Bumblebee من osv.dev مطلقًا وقت الفحص. يتم
إخراج سجلات الحزم الخبيثة فقط (معرّفات MAL-، أو السجلات المرتبطة
بأحدها)، مع severity: "critical".
يُدعم شكلان من المدخلات. اختر أحدهما بناءً على التغطية.
مستودع OSSF للحزم الخبيثة (موصى به، جميع الأنظمة البيئية في شجرة واحدة):
git clone --filter=blob:none --sparse --depth=1 \
https://github.com/ossf/malicious-packages.git mp
git -C mp sparse-checkout set osv/malicious
go run ./tools/osvcatalog \
-source "https://github.com/ossf/malicious-packages@$(git -C mp rev-parse HEAD)" \
-o threat_intel/osv-malicious.json mp/osv/malicious/
تفريغ OSV لكل نظام بيئي (نظام بيئي واحد، أرشيف zip):
curl -fsSLO https://osv-vulnerabilities.storage.googleapis.com/npm/all.zip
go run ./tools/osvcatalog -o threat_intel/osv-npm-malicious.json npm/all.zip
يمكن أن يكون كل مسار إدخال شجرة أدلة، أو أرشيف OSV all.zip، أو سجل
.json واحدًا. تتوافق الأنظمة البيئية المدعومة في OSV مع Bumblebee كما يلي:
npm, PyPI → pypi, Go → go, RubyGems → rubygems,
Packagist → packagist, VSCode → editor-extension. السجلات التي
تُعلن نطاقاتها تأثر جميع الإصدارات (حدث واحد introduced: "0") تُخرج
بـ "versions": ["*"]؛ أما السجلات ذات النطاقات المحدودة فقط دون تعداد
affected[].versions فتُتخطى. المخرجات حتمية وتتحقق من توافقها مع المخطط،
ويجب مراجعتها قبل الاستخدام. يسجّل _comment المُولَّد النطاق وإحصاءات
كل نظام بيئي وتفصيل أسباب التخطي ووسم الأصل الاختياري -source.