
مهارة Claude Code لمسح الأجهزة بحثًا عن مؤشرات الاختراق (IOCs) لدودة سلسلة التوريد Mini Shai-Hulud (CVE-2026-45321)
مهارة Claude Code تقوم بمسح الأجهزة للكشف عن مؤشرات الاختراق (IOCs) من دودة سلسلة التوريد Mini Shai-Hulud (CVE-2026-45321، CVSS 9.6).
دودة سلسلة توريد ذاتية الانتشار اخترقت أكثر من 170 حزمة npm/PyPI في 11 مايو 2026 - بما في ذلك @tanstack/* و@mistralai/* و@uipath/* و@opensearch-project/*. تسرق بيانات الاعتماد، وتستمر عبر أدوات المطورين، وتثبت مفتاح رجل ميت (dead-man's switch) يمسح دليلك الرئيسي إذا قمت بإلغاء الرموز المميزة قبل إزالتها.
الجهة المهاجمة: TeamPCP
تقوم بتشغيل 5 تمريرات تشخيصية للتحقق من آثار الدودة. شفافة بالكامل - يتم عرض كل أمر قبل التنفيذ ولا يعمل شيء دون موافقتك الصريحة.
| المرور | الفحص | السبب |
|---|---|---|
| 1 | مفتاح الرجل الميت (gh-token-monitor) | يمسح ~/ إذا تم إلغاء الرموز قبل الإزالة |
| 2 | خطافات الثبات (Claude Code، VS Code، GitHub Actions) | يعيد تنفيذ الدودة عند تشغيل IDE |
| 3 | ملفات خبيثة (router_init.js، tanstack_runner.js) | يستمر الحمولة بعد إزالة الحزمة |
| 4 | إصدارات الحزم المخترقة في ملفات القفل | الإصدارات المتأثرة من @tanstack، @mistralai، @uipath، @opensearch |
| 5 | مؤشرات شبكة (اختياري) | اتصالات C2 نشطة ودقة DNS |
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan
ثم قم بتشغيله بـ: /shai-hulud-scan
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md
ثم قم بتشغيله بـ: /shai-hulud-scan
Detected platform: macOS. All commands below are tailored for this environment.
### Pass 1: Dead-Man's Switch
The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.
Commands that will run:
test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"
> Approve running these commands? [Approve / Skip]
Pass 1 - Dead-man's switch: CLEAN
## Scan Complete - Results
| Pass | Check | Result |
|------|-----------------------|---------|
| 1 | Dead-man's switch | CLEAN |
| 2 | Persistence hooks | CLEAN |
| 3 | Malicious files | CLEAN |
| 4 | Compromised packages | CLEAN |
| 5 | Network IOCs | SKIPPED |
CVE: CVE-2026-45321 | CVSS: 9.6 | Threat Actor: TeamPCP
ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c - router_init.js2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 - tanstack_runner.js2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df - setup.mjsgit-tanstack.com (نطاق تصيد مطبعي)api.masscan.cloud (استخراج الأسرار)filev2.getsession.org (استخراج عبر بروتوكول الجلسة)83.142.209.194 (سارق بيانات اعتماد mistralai)~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)~/.config/systemd/user/gh-token-monitor.service (Linux)~/.local/bin/gh-token-monitor.sh (macOS/Linux)~/.claude/router_runtime.js, ~/.claude/setup.mjs.vscode/setup.mjs, .github/workflows/codeql_analysis.ymlvoicproducoes (حساب npm للمهاجم)79ac49eedf (بادئة تجزئة التزام يتيم)MIT