
ماسح بأمر واحد لدودة Mini Shai-Hulud في سلسلة توريد npm (CVE-2026-45321). اكتشف قبل تدوير التوكنات.
ماسح بأمر واحد لهجوم سلسلة التوريد npm الخاص بـ Mini Shai-Hulud (CVE-2026-45321، درجة الخطورة CVSS 9.6).
تثبّت الدودة برنامجًا خفيًا للاستمرارية (gh-token-monitor) ينفّذ rm -rf ~ إذا اكتشف إبطال بيانات الاعتماد. لا تدوّر رمز GitHub PAT أو رمز npm حتى تتأكد من اختفاء البرنامج الخفي. اكشف ← أزل البرنامج الخفي ← ثم دوّر.
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh | bash
أو نزّله وافحصه أولًا (موصى به لأي سكربت تسلّمه إلى الصدفة):
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh -o shai-hulud-detector.sh
# Read it. Then:
bash shai-hulud-detector.sh
| الرمز | النتيجة |
|---|---|
0 | نظيف — لا توجد مؤشرات |
1 | مشبوه — يلزم مراجعة يدوية |
2 | مخترق — اتبع ترتيب المعالجة بدقة (انظر مخرجات السكربت) |
غياب
package-lock.jsonيُرجع نتيجة مشبوه عن قصد — شغّل الفحص بعدnpm install.
npm install أو npm uninstall أو git push.rm -rf node_modules && npm install --ignore-scripts.أضِف إلى .npmrc:
ignore-scripts=true
minimum-release-age=4320
ثبّت جميع GitHub Actions على SHA كامل للالتزام بدلًا من وسم الإصدار.
كُتب بعد أن واجه فريق Lume AI هجومًا حيًا لـ CVE-2026-45321 في مايو 2026. السكربت للقراءة فقط — لا اتصالات شبكة بعد التنزيل ولا كتابة على القرص. راجع المصدر قبل تشغيله.
MIT — انظر LICENSE.
| الخطوة | الفحص |
|---|
| 1 | حزمة وهمية @tanstack/setup في package-lock.json |
| 2 | ملفات الحمولة الضارة المعروفة (router_init.js, tanstack_runner.js) |
| 3 | بصمات SHA-256 للحمولة مقابل قائمة بالملفات المعروفة بأنها ضارة |
| 4 | البرنامج الخفي gh-token-monitor للاستمرارية (LaunchAgent / systemd / pgrep) |
| 5 | خطافات PreToolUse / PostToolUse غير متوقعة في ~/.claude/settings.json |
| 6 | مشغلات pull_request_target ومراجع إجراءات غير مثبتة في .github/workflows |