Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
OreNPMGuard — الدفاع ضد هجوم سلسلة التوريد Shai-Hulud | Kitploit
أدوات/GitHubGitHub/rapticore/orenpmguard
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةتحليل الكودتحليل البرمجيات الخبيثةDevSecOpsاستخبارات التهديداتأمن سلسلة التوريدالتعلم والتعليمالاستجابة للحوادث
GitHubrapticore/orenpmguard

OreNPMGuard

الدفاع ضد هجوم سلسلة التوريد Shai-Hulud

134منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

OreNPMGuard - ماسح حزم Shai-Hulud

الإصدار 2.0.0 - نظام كشف Shai-Hulud 2.0 ومنع محسّن

أداة أمنية للكشف عن حزم npm المخترقة من هجمات سلسلة التوريد Shai-Hulud (الهجوم الأصلي سبتمبر 2025 و Shai-Hulud 2.0 نوفمبر 2025). تفحص كلاً من ملفات package.json و package-lock.json للكشف عن الإصدارات المثبتة الدقيقة ومؤشرات الاختراق (IoCs). متوفرة بتطبيقين بلغة Python و Node.js مع تهيئة مركزية بصيغة YAML لسهولة الصيانة.

آخر تحديث: 24 نوفمبر 2025 - أكثر من 738 حزمة مخترقة تم تتبعها مع 1,291 تركيبة فريدة من package@version. الآن يكتشف كلاً من متغيرات الهجوم الأصلية Shai-Hulud و Shai-Hulud 2.0.

للمسح عبر أنظمة بيئية متعددة، انظر ore-mal-pkg-inspector.

🔗 المشاريع ذات الصلة

للمسح للحزم الخبيثة عبر أنظمة بيئية متعددة (npm، PyPI، Maven، RubyGems، Go، Cargo)، انظر: ore-mal-pkg-inspector - ماسح شامل للحزم الخبيثة مع استخبارات تهديدات ديناميكية.

يركز OreNPMGuard تحديدًا على دفاع هجمات Shai-Hulud لحزم npm.

🚨 حول هجمات Shai-Hulud

Shai-Hulud هي دودة ذاتية التكاثر بدأت في اختراق حزم npm في 14-15 سبتمبر 2025، وتمثل أول هجوم ناجح ذاتي الانتشار في نظام npm البيئي، وأحد أشد هجمات سلسلة التوريد لجافا سكريبت التي تمت ملاحظتها حتى الآن. سُميت على اسم الديدان الرملية العملاقة من سلسلة كثيب لفرانك هربرت، وقد تطورت هذه البرمجيات الخبيثة إلى عدة متغيرات.

Shai-Hulud الأصلي (سبتمبر 2025)

أصاب الهجوم الأصلي أكثر من 200 حزمة npm (كما هو متتبع في هذه الأداة) مع تأثر إصدارات متعددة لكل حزمة.

Shai-Hulud 2.0 (نوفمبر 2025) - جديد

ظهر متغير جديد في نوفمبر 2025 مع تغييرات كبيرة:

  • أكثر من 738 حزمة مخترقة مع 1,291 تركيبة فريدة من package@version
  • أكثر من 25,000 مستودع متأثر عبر حوالي 350 مستخدمًا فريدًا
  • مرحلة تنفيذ جديدة: يستخدم نصوص preinstall (وليس فقط postinstall)
  • ملفات حمولة جديدة: setup_bun.js و bun_environment.js (بالإضافة إلى bundle.js)
  • استمرارية محسّنة: ينشئ عمال تشغيل ذاتية الاستضافة باسم 'SHA1HULUD' وأنماط جديدة لسير عمل GitHub
  • استهداف متعدد السحب: استخراج بيانات اعتماد AWS و Azure و GCP
  • تصعيد صلاحيات Docker: يحاول الحصول على صلاحيات الجذر عبر حاويات مميزة
  • تم رفع الحزم بين 21-23 نوفمبر 2025

المرجع: Wiz Research - مقالة مدونة Shai-Hulud 2.0

🦠 كيف يعمل الهجوم

المريض صفر: بدأ الهجوم بحزمة rxnt-authentication التي نُشرت في 14 سبتمبر 2025، الساعة 17:58:50 UTC بواسطة حساب npm المخترق "techsupportrxnt".

سلسلة الهجوم (Shai-Hulud الأصلي):

  1. التثبيت: تشغل الحزمة الخبيثة نص postinstall الذي ينفذ bundle.js (حمولة JavaScript تزيد عن 3 ميغابايت)
  2. حصاد بيانات الاعتماد: يستخدم TruffleHog لمسح رموز GitHub/npm، وبيانات اعتماد AWS/GCP/Azure، ومتغيرات البيئة، ومفاتيح السحابة المكشوفة عبر IMDS
  3. تسريب البيانات: ينشئ مستودعًا عامًا باسم "Shai-Hulud" تحت حساب GitHub الخاص بالضحية مع الأسرار المسروقة في data.json (مشفر base64 مرتين)
  4. الاستمرارية: يحقن سير عمل GitHub خبيث (.github/workflows/shai-hulud-workflow.yml) يقوم بتسريب أسرار المستودع إلى webhook[.]site
  5. ترحيل المستودع: يجبر المستودعات التنظيمية الخاصة على أن تصبح مستودعات شخصية عامة مع لاحقة "-migration" ووصف "Shai-Hulud Migration"
  6. انتشار الدودة: يستخدم رموز npm المسروقة لحقن البرمجيات الخبيثة في حزم أخرى يديرها الضحية، مع زيادة أرقام الإصدارات وإضافة خطافات postinstall

سلسلة الهجوم (Shai-Hulud 2.0 - نوفمبر 2025):

  1. التثبيت: تشغل الحزمة الخبيثة نص preinstall الذي ينفذ setup_bun.js أو bun_environment.js (ملفات حمولة جديدة)
  2. إنشاء ملفات البيانات: ينشئ ملفات cloud.json و contents.json و environment.json و truffleSecrets.json
  3. حصاد بيانات الاعتماد: استهداف متعدد السحب (AWS, Azure, GCP) باستخدام SDKs رسمية، وكشط بيانات الاعتماد من ملفات التهيئة ومتغيرات البيئة و IMDS
  4. تسجيل عامل تشغيل ذاتي الاستضافة: يسجل الجهاز المخترق كعامل تشغيل ذاتي الاستضافة باسم 'SHA1HULUD'
  5. حقن سير عمل GitHub:
    • ينشئ .github/workflows/discussion.yaml مع عامل تشغيل ذاتي الاستضافة للوصول الخلفي
    • ينشئ .github/workflows/formatter_*.yml لتسريب الأسرار (ثم يحذف سير العمل لإخفاء النشاط)
  6. تصعيد صلاحيات Docker: يحاول الحصول على صلاحيات الجذر عبر docker run --rm --privileged -v /:/host
  7. : يستخدم جلسات موثقة لتفريغ الأسرار من AWS Secrets Manager و Google Secret Manager و Azure Key Vault

🎯 ما يُسرق

  • بيانات اعتماد التطوير: رموز PAT الخاصة بـ GitHub (ghp_*, gho_*)، رموز المصادقة لـ npm
  • بيانات اعتماد السحابة: مفاتيح ورموز الوصول لـ AWS و GCP و Azure
  • مفاتيح API: Atlassian و Datadog وغيرها من بيانات اعتماد الخدمات
  • معلومات النظام: متغيرات البيئة، تفاصيل المضيف، حسابات المستخدمين
  • كود المصدر: مستودعات خاصة تم جعلها عامة أو استنساخها

📊 نطاق التأثير

Shai-Hulud الأصلي (سبتمبر 2025):

  • أكثر من 200 حزمة اخترقت في قاعدة البيانات المتتبعة (بما في ذلك حزم شائعة مثل @ctrl/tinycolor, ngx-bootstrap)
  • اختراق حسابات GitHub متعددة (يختلف العدد الدقيق حسب مصدر الإبلاغ)
  • مستودعات عامة تم إنشاؤها مع تسمية "Shai-Hulud Migration"
  • المطورين قد تأثروا من خلال تبعيات الحزم

Shai-Hulud 2.0 (نوفمبر 2025):

  • أكثر من 738 حزمة مخترقة مع 1,291 تركيبة فريدة من package@version
  • أكثر من 25,000 مستودع متأثر تم إنشاؤها عبر حوالي 350 مستخدمًا فريدًا
  • أكثر من 1,000 مستودع جديد كل 30 دقيقة خلال ساعات الحملة الأولية
  • يؤثر على حزم من أنظمة بيئية رئيسية: Zapier, ENS Domains, PostHog, Postman, AsyncAPI والمزيد
  • سرقة بيانات اعتماد متعددة السحب (AWS, Azure, GCP)
  • محاولات تصعيد صلاحيات Docker

سرقة بيانات اعتماد مؤكدة (من حوالي 20,000 مستودع تم تحليلها):

  • 775 رمز وصول GitHub مخترق
  • 373 بيانات اعتماد AWS مكشوفة
  • 300 بيانات اعتماد GCP مكشوفة
  • 115 بيانات اعتماد Azure مكشوفة

⚠️ تحذير التسريب عبر الضحايا

هام: أكدت أبحاث Wiz حدوث تسريب عبر الضحايا. هذا يعني:

  • قد تُنشر الأسرار المسروقة لضحية واحدة في مستودعات يملكها ضحية مختلفة غير مرتبطة
  • إذا وجدت بيانات مشبوهة في مستودعات GitHub الخاصة بك، فقد تنتمي إلى مستخدم آخر مخترق
  • قد تكون بياناتك قد سُربت إلى مستودعات لا تملكها
  • هذا يعقّد إسناد الهجوم والاستجابة للحوادث

التأثير على التحقيق: عند مراجعة البيانات المسربة في مستودعاتك، تحقق مما إذا كانت البيانات تنتمي بالفعل إلى مؤسستك أو إلى ضحية أخرى.

🔗 الصلة بهجمات سابقة

يرتبط هذا الهجوم مباشرة باختراق s1ngularity/Nx في أغسطس 2025، حيث مكّنت سرقة رمز GitHub الأولية من تنفيذ هجوم سلسلة التوريد الأوسع. العديد من ضحايا Shai-Hulud الأوائل كانوا ضحايا معروفين لهجوم s1ngularity. كما يلاحظ باحثو الأمن دمج محتوى مولّد بالذكاء الاصطناعي ضمن الحملة، مع ثقة معتدلة بأن LLM استُخدم لتوليد النص البرمجي الخبيث لـ bash.

📅 الجدول الزمني للهجوم

حملة Shai-Hulud الأصلية:

  • 26 أغسطس 2025: حدوث اختراق s1ngularity/Nx (هجوم تمهيدي)
  • 14 سبتمبر 2025 الساعة 17:58 UTC: نشر أول حزمة خبيثة rxnt-authentication ("المريض صفر")
  • 15 سبتمبر 2025: اكتشاف الهجوم والإبلاغ عنه من قبل باحثي الأمن
  • 15-16 سبتمبر 2025: انتشار الدودة بسرعة عبر نظام npm البيئي
  • 16 سبتمبر 2025: تأكيد اختراق أكثر من 180 حزمة
  • 17 سبتمبر 2025: جهود مراقبة وتنظيف مستمرة
  • 18 سبتمبر 2025: إصدار v1.2.0 مع تتبع 200 حزمة وأدوات منع محسّنة

حملة Shai-Hulud 2.0:

  • 21-23 نوفمبر 2025: رفع الحزم الخبيثة إلى سجل npm
  • 24 نوفمبر 2025: اكتشاف الهجوم والإبلاغ عنه من قبل Wiz Research و Aikido
  • 24 نوفمبر 2025: إصدار v2.0.0 مع تتبع أكثر من 738 حزمة وقدرات كشف Shai-Hulud 2.0
  • مستمر: GitHub يواصل إزالة المستودعات التي أنشأها المهاجم؛ المهاجم يواصل إنشاء مستودعات جديدة

بداية سريعة

المتطلبات الأساسية

  • ماسح Python: يتطلب PyYAML (pip install pyyaml)
  • ماسح Node.js: يتطلب js-yaml (npm install js-yaml)

ماسح Python

root@kitploit:~
# جعل الملف قابل للتنفيذ
chmod +x shai_hulud_scanner.py

# مسح ملف package.json واحد
python3 shai_hulud_scanner.py ./package.json

# مسح package-lock.json للإصدارات الدقيقة
python3 shai_hulud_scanner.py ./package-lock.json

# مسح دليل المشروع بالكامل
python3 shai_hulud_scanner.py ./my-project

# مسح الدليل الحالي
python3 shai_hulud_scanner.py .

ماسح Node.js

root@kitploit:~
# تثبيت التبعيات أولاً
npm install

# جعل الملف قابل للتنفيذ
chmod +x shai_hulud_scanner.js

# مسح ملف package.json واحد
node shai_hulud_scanner.js ./package.json

# مسح package-lock.json للإصدارات الدقيقة
node shai_hulud_scanner.js ./package-lock.json

# مسح دليل المشروع بالكامل
node shai_hulud_scanner.js ./my-project

# مسح الدليل الحالي
node shai_hulud_scanner.js .

ما يفعله الماسح

✅ كشف المطابقة الدقيقة: يحدد الحزم ذات الإصدارات المطابقة تمامًا للإصدارات المخترقة المعروفة

⚠️ كشف المخاطر المحتملة: يضع علامات على الحزم التي تحمل نفس الاسم ولكن بإصدارات مختلفة (قد تظل في خطر)

🔍 دعم الملفات المزدوجة: يمسح كلاً من package.json (التبعيات المعلنة) و package-lock.json (الإصدارات المثبتة الدقيقة)

📦 تغطية شاملة: يشمل مسح package-lock.json التبعيات المتداخلة والحزم الانتقالية

🔄 مسح تكراري: يمسح تلقائيًا جميع الأدلة الفرعية مع تخطي node_modules

📋 تقارير مفصلة: يعرض أسماء الحزم، الإصدارات، أقسام التبعيات، والإصدارات المتأثرة

🔎 كشف مؤشرات الاختراق: يحدد مؤشرات الاختراق لكل من Shai-Hulud الأصلي و Shai-Hulud 2.0:

  • Shai-Hulud الأصلي: خطافات "postinstall": "node bundle.js"، ملفات bundle.js، ملفات shai-hulud-workflow.yml
  • Shai-Hulud 2.0: خطافات "preinstall"، ملفات setup_bun.js، bun_environment.js، discussion.yaml، سير عمل formatter_*.yml
  • مشترك: إشارات إلى نقاط نهاية تسريب webhook.site، أنماط عامل التشغيل SHA1HULUD، تصعيد صلاحيات Docker

أمثلة على المخرجات

🚨 حرج (تم العثور على حزم مخترقة):

root@kitploit:~
🚨 حرج: تم العثور على حزمتين مخترقتين مؤكدتين:
   • @ctrl/deluge v7.2.2 في التبعيات
     الإصدارات المتأثرة: 7.2.2, 7.2.1
   • ngx-bootstrap v19.0.3 في devDependencies
     الإصدارات المتأثرة: 18.1.4, 19.0.3, 20.0.4, 20.0.5, 20.0.6, 19.0.4, 20.0.3

⚠️ تحذير (عدم تطابق الإصدار):

root@kitploit:~
⚠️ تحذير: تم العثور على حزمة واحدة بإصدار مختلف:
   • @ctrl/deluge v7.2.0 في التبعيات
     الإصدارات المعروفة المتأثرة: 7.2.2, 7.2.1

✅ نظيف:

root@kitploit:~
✅ لم يتم العثور على حزم متأثرة

إذا تم العثور على حزم مخترقة

إجراءات فورية:

  1. أوقف جميع أعمال التطوير على المشاريع المتأثرة
  2. أزل الحزم المخترقة: npm uninstall <package-name>
  3. امسح ذاكرة التخزين المؤقت لـ npm: npm cache clean --force
  4. احذف node_modules: rm -rf node_modules

تدوير بيانات الاعتماد:

  1. رموز الوصول الشخصية لـ GitHub
  2. رموز المصادقة لـ npm
  3. مفاتيح SSH
  4. مفاتيح API (AWS, Atlassian, Datadog، إلخ)

التحقيق:

  1. تحقق من GitHub بحثًا عن مستودعات عامة باسم "Shai-Hulud" أو تحتوي على "Shai-Hulud" في الوصف
  2. ابحث عن مستودعات بلاحقة "-migration" (Shai-Hulud الأصلي)
  3. راجع سجلات تدقيق GitHub لإنشاء مستودعات غير مصرح بها
  4. تحقق من وجود فروع باسم shai-hulud
  5. امسح بحثًا عن مؤشرات الاختراق (IOCs):
    • Shai-Hulud الأصلي:
      • ابحث عن "postinstall": "node bundle.js" في ملفات package.json
      • ابحث عن ملفات bundle.js (أكثر من 3 ميجابايت، تحتوي على حمولة خبيثة)
      • فحص ملفات .github/workflows/shai-hulud-workflow.yml
    • Shai-Hulud 2.0:
      • ابحث عن خطافات "preinstall" في ملفات package.json
      • ابحث عن ملفات الحمولة setup_bun.js و bun_environment.js
      • تحقق من ملفات البيانات: cloud.json, contents.json, environment.json, truffleSecrets.json

التهيئة

تتركز بيانات الحزم في affected_packages.yaml. لإضافة حزم مخترقة جديدة:

  1. حرّر affected_packages.yaml
  2. أضف إدخالات بالتنسيق:
    root@kitploit:~
    - name: "اسم-الحزمة"
      versions: ["1.0.0", "1.0.1"]
    
  3. سوف يستخدم كل من ماسحي Python و JavaScript البيانات المحدثة تلقائيًا

هذا النهج المركزي يلغي الحاجة لتحديث ملفات متعددة عند اكتشاف تهديدات جديدة.

خيارات النشر

للفرق الأمنية

root@kitploit:~
# إنشاء سكريبت مسح مركزي
curl -O https://your-domain.com/shai_hulud_scanner.py
chmod +x shai_hulud_scanner.py

# مسح جماعي لمشاريع متعددة
for dir in /projects/*/; do
    echo "جاري مسح $dir"
    python3 shai_hulud_scanner.py "$dir"
done

التكامل مع CI/CD

root@kitploit:~
# مثال لـ GitHub Actions
- name: مسح حزم Shai-Hulud
  run: |
    curl -O https://your-domain.com/shai_hulud_scanner.js
    npm install js-yaml
    node shai_hulud_scanner.js .
    if [ $? -ne 0 ]; then
      echo "تنبيه أمني: تم الكشف عن حزم مخترقة!"
      exit 1
    fi

النشر في المؤسسات

root@kitploit:~
# أضف إلى مجموعة أدوات الأمن
cp shai_hulud_scanner.py /usr/local/bin/
cp shai_hulud_scanner.js /usr/local/bin/
cp affected_packages.yaml /usr/local/bin/

# أنشئ اسمًا مستعارًا للوصول السهل
echo 'alias scan-shai="python3 /usr/local/bin/shai_hulud_scanner.py"' >> ~/.bashrc

ملاحظات تقنية

  • الأنظمة المستهدفة: Linux و macOS و Windows (Shai-Hulud 2.0 يضيف دعم Windows)
  • حجم الحمولة: أكثر من 3 ميجابايت من حزمة JavaScript مصغرة (الأصلية)، حمولات جديدة في Shai-Hulud 2.0
  • الانتشار الذاتي: أول دودة ذاتية التكاثر بنجاح في نظام npm البيئي
  • مراحل التنفيذ: الأصلية تستخدم postinstall، Shai-Hulud 2.0 يستخدم preinstall (يزيد التعرض في بيئات البناء)
  • التبعيات: Python يتطلب PyYAML، Node.js يتطلب js-yaml
  • آمن: عمليات قراءة فقط، لا تعديلات على ملفاتك
  • سريع: محسّن للمسح السريع لقواعد الشفرة الكبيرة
  • دقيق: يعتمد على قوائم مؤشرات الاختراق الرسمية من باحثي الأمن (Wiz Research, Aikido)
  • مكونات مولّدة بالذكاء الاصطناعي: يقيم باحثو الأمن بثقة معتدلة أن LLM استُخدم لتوليد أجزاء من النص البرمجي الخبيث لـ bash
  • آليات الاستمرارية:
    • الأصلية: سير عمل GitHub Actions، الفروع الخبيثة، وترحيل المستودعات
    • Shai-Hulud 2.0: عمال تشغيل ذاتية الاستضافة، سير عمل قائمة على المناقشة، سير عمل منسق
  • التكامل السحابي:
    • الأصلية: تستهدف بيئات AWS و GCP باستخدام مكتبات SDK ونقاط نهاية IMDS
    • Shai-Hulud 2.0: استهداف متعدد السحب (AWS, Azure, GCP) باستخدام SDKs رسمية، تفريغ مدير الأسرار

مؤشرات الاختراق (IOCs)

Shai-Hulud الأصلي (سبتمبر 2025):

  • خطاف postinstall خبيث: "postinstall": "node bundle.js" في package.json
  • ملف الحمولة: bundle.js (عادةً أكثر من 3 ميجابايت من JavaScript مصغرة)
  • نقطة نهاية التسريب: إشارات إلى نطاقات webhook.site
  • سير عمل GitHub: .github/workflows/shai-hulud-workflow.yml للاستمرارية
  • تسمية المستودع: مستودعات بلواحق "Shai-Hulud" أو "-migration"
  • مؤشرات الفروع: فروع باسم shai-hulud تحتوي على التزامات خبيثة

Shai-Hulud 2.0 (نوفمبر 2025):

  • خطاف preinstall خبيث: "preinstall": "node setup_bun.js" أو "preinstall": "node bun_environment.js" في package.json
  • ملفات حمولة جديدة: setup_bun.js, bun_environment.js (بالإضافة إلى bundle.js)
  • ملفات بيانات: cloud.json, contents.json, environment.json, truffleSecrets.json
  • سير عمل GitHub:
    • .github/workflows/discussion.yaml (مع runs-on: self-hosted و RUNNER_TRACKING_ID: 0)
    • .github/workflows/formatter_*.yml (مطابقة نمط، يستخدم لتسريب الأسرار)

مشترك بين المتغيرين:

  • نقطة نهاية التسريب: إشارات إلى نطاقات webhook.site
  • تسمية المستودع: مستودعات تحتوي على "Shai-Hulud" في الاسم أو الوصف

📚 الوثائق

  • ملاحظات الإصدار v1.2.0 - سجل التغييرات الكامل والميزات الجديدة
  • تقييم الأمن - تحليل أمني شامل
  • دليل الوقاية - أكثر من 490 سطرًا من تعليمات التكامل
  • سير عمل GitHub Actions - حماية CI/CD تلقائية

🛡️ الجديد في الإصدار 2.0.0

كشف Shai-Hulud 2.0

  • كشف خطاف preinstall: يكتشف نصوص preinstall (مرحلة تنفيذ Shai-Hulud 2.0)
  • كشف ملفات الحمولة الجديدة: يمسح بحثًا عن setup_bun.js و bun_environment.js
  • كشف ملفات البيانات: يحدد cloud.json, contents.json, environment.json, truffleSecrets.json
  • مسح سير عمل GitHub: يكتشف أنماط سير عمل discussion.yaml و formatter_*.yml
  • كشف عامل التشغيل الذاتي الاستضافة: يحدد تسجيلات عامل التشغيل 'SHA1HULUD'
  • كشف تصعيد صلاحيات Docker: يمسح بحثًا عن أنماط تنفيذ حاويات مميزة
  • التوافق العكسي: يستمر في كشف مؤشرات Shai-Hulud الأصلي (سبتمبر 2025)

قاعدة بيانات الحزم الموسعة

  • أكثر من 738 حزمة مخترقة متتبعة (ارتفاعًا من 200)
  • 1,291 تركيبة فريدة من package@version في قاعدة البيانات
  • أكثر من 25,000 مستودع متأثر تم تحديدها
  • حوالي 350 مستخدمًا فريدًا مخترقين

مجموعة الوقاية المحسّنة (من الإصدار 1.2.0)

  • تهيئات متعددة التنسيقات: JSON, YAML, CSV لحالات استخدام مختلفة
  • تكامل GitHub Actions: سير عمل CI/CD آلي للحظر
  • سكريبت حظر مستقل: prevention/block-shai-hulud.sh
  • أدوات مزامنة الحزم: تحديثات استخبارات تهديدات تلقائية

قدرات كشف محسّنة

  • مسح مؤشرات الاختراق لكل من متغيرات Shai-Hulud الأصلية و 2.0
  • تصنيف الشدة (حرج/عالي/متوسط) مع تحديد المتغير
  • استخبارات تهديدات محسّنة مع أعداد التنزيلات ونواقل الهجوم
  • كشف بيانات اعتماد متعددة السحب: أنماط استهداف AWS, Azure, GCP

الدعم

للاستفسارات أو الأسئلة:

  • فريق الأمن: [email protected]
  • التطوير: [email protected]
تنزيل الأداة
تفريغ الأسرار السحابية
  • إنشاء المستودعات: ينشئ مستودعات مع "Shai-Hulud" في الوصف للتسريب
  • فحص ملفات .github/workflows/discussion.yaml (مع عامل تشغيل ذاتي الاستضافة)
  • فحص ملفات .github/workflows/formatter_*.yml
  • تحقق من اسم عامل التشغيل 'SHA1HULUD' في سير العمل
  • ابحث عن أوامر تصعيد صلاحيات Docker (docker run --rm --privileged -v /:/host)
  • مشترك:
    • تحقق من وجود إشارات إلى webhook.site في الكود أو سجلات الشبكة
    • راجع تسجيلات عمال التشغيل ذاتية الاستضافة
    • تحقق من بيانات اعتماد موفري السحابة والوصول إلى مدير الأسرار
  • عامل تشغيل ذاتي الاستضافة: عامل باسم 'SHA1HULUD' مسجل على الأجهزة المخترقة
  • تصعيد صلاحيات Docker: أوامر مثل docker run --rm --privileged -v /:/host
  • أوصاف المستودعات: مستودعات تحتوي على "Shai-Hulud" في الوصف
  • استهداف متعدد السحب: محاولات الوصول إلى AWS Secrets Manager و Google Secret Manager و Azure Key Vault
  • نقطة نهاية التسريب: إشارات إلى نطاقات webhook.site (نفس الأصلية)