
Schreibgeschützter Scanner für Entwickler-Endpunkte, der On-Disk-Metadaten von Paketen, Erweiterungen und Entwicklerwerkzeugen untersucht, um die Exposition gegenüber bekannten Kompromittierungen der Software-Lieferkette zu prüfen.
Gepflegte Exposure-Kataloge für aktuelle Supply-Chain-Kampagnen, erstellt aus öffentlichen Threat-Intelligence-Berichten mit Perplexity Computer und über PRs aktualisiert, sobald neue Kampagnen gemeldet werden.
Übergebe einen Katalog mit --exposure-catalog <path> an einen Scan. Prüfe die Einträge vor dem Produktiveinsatz gegen aktuelle Advisories.
| Datei | Kampagne | Quelle |
|---|
mastra-2026-06-17.json | Mastra-npm-Supply-Chain-Kompromittierung (141 Pakete / 141 Versionen über @mastra/* sowie create-mastra und die Typosquat-Abhängigkeit [email protected], die über postinstall einen plattformübergreifenden Infostealer auslieferte) | Socket, 2026-06-17 |
mini-shai-hulud-leoplatform-2026-06-24.json | Mini-Shai-Hulud-/Miasma-Welle (Hades-Variante) auf LeoPlatform/RStreams (kompromittiertes czirker-npm-Konto; 26 npm-Pakete + 1 Go-Modul / 27 Versionen; „Phantom Gyp“-binding.gyp-Installations-Hook, per Bun bereitgestellter Infostealer, „Alright Lets See If This Works“-Dead-Drop-Marker) | Socket, 2026-06-24; OX Security, 2026-06-24 |
mini-shai-hulud.json | Mini/Shai-Hulud-Kompromittierung von Mai 2026 bei npm und PyPI (Tabelle der betroffenen Pakete von OX Security) | Gegengeprüft mit Fleet, Socket, Snyk, Mistral, TanStack, The Hacker News |
mini-shai-hulud-redhat-cloud-services.json | Mini-Shai-Hulud-Kompromittierung der @redhat-cloud-services-npm-Pakete von Red Hat Cloud Services (32 Pakete / 95 Versionen; „Miasma: The Spreading Blight“-Wurm-Marker) | Socket, 2026-06-01 |
laravel-lang-2026-05-23.json | Laravel-Lang-Supply-Chain-Kompromittierung über Composer/Packagist bei laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/attributes und laravel-lang/actions | Socket, 2026-05-23 |
nx-console-vscode-2026-05-18.json | Kompromittierung der Nx-Console-VS-Code-Erweiterung (nrwl.angular-console 18.95.0), die am 2026-05-18 im VS Code Marketplace veröffentlicht wurde (OpenVSX nicht betroffen; behoben in 18.100.0+) | StepSecurity, 2026-05-18 |
antv-mini-shai-hulud.json | AntV-/Mini-Shai-Hulud-npm-Wurmwelle vom Mai 2026 (324 Pakete / 643 Versionen über npm und PyPI; beschränkt auf Artefakte, die am oder nach dem 2026-05-13 erkannt wurden) | Socket, 2026-05-19 |
node-ipc-credential-stealer.json | node-ipc-npm-Kompromittierung durch Credential-Stealer im Mai 2026 (7 schädliche Versionen) | Socket, 2026-05-14 |
shopsprint-decimal-typosquat.json | Go-github.com/shopsprint/decimal-v1.3.3-Typosquat mit DNS-TXT-Backdoor | Socket, 2026-05-19 |
gemstuffer.json | GemStuffer-Exfiltration-Kampagne gegen RubyGems (123 Gems / 155 Versionen), die auf die britische Kommunalverwaltung abzielt | Socket, 2026-05-13 |
glassworm.json | GlassWorm – sich selbst verbreitender Wurm für IDE-Erweiterungen auf Open VSX / VS Code (Loader mit unsichtbarem Unicode, transitive Auslieferung über extensionPack/Dependencies, Solana-Memo-C2, Diebstahl von Anmeldeinformationen/Wallets); 243 editor-extension-Pakete / 381 Versionen + 2 npm-Pakete / 2 Versionen (245 Einträge / 383 Versionen) | Socket GlassWorm-v2-Kampagnen-CSV und Socket-Transitivbericht, 2026-03-13; ergänzt durch Koi Security, 2025-10-18, Checkmarx, 2026-03 und Sonatype, 2026-03-17 |
trapdoor-crypto-stealer.json | TrapDoor-Crypto-Stealer – ökosystemübergreifender Stealer für Anmeldeinformationen/Wallets über npm, PyPI und Cargo/Crates.io (28 npm/PyPI-Einträge / 378 Versionen; 6 Cargo-Pakete unter _cargo_packages dokumentiert, werden erst abgeglichen, wenn Cargo-Unterstützung verfügbar ist) | Socket, 2026-05-24 |
tools/osvcatalog wandelt einen lokalen OSV-Schnappschuss offline in einen Katalog um. Bumblebee fragt zur Scan-Zeit niemals osv.dev ab. Es werden nur Datensätze zu bösartigen Paketen (MAL--IDs oder Datensätze, die auf eine solche ID verweisen) ausgegeben, mit severity: "critical".
Zwei Eingabeformen werden unterstützt. Wähle eine basierend auf der Abdeckung.
OSSF-malicious-packages-Repository (empfohlen, alle Ökosysteme in einem Baum):
git clone --filter=blob:none --sparse --depth=1 \
https://github.com/ossf/malicious-packages.git mp
git -C mp sparse-checkout set osv/malicious
go run ./tools/osvcatalog \
-source "https://github.com/ossf/malicious-packages@$(git -C mp rev-parse HEAD)" \
-o threat_intel/osv-malicious.json mp/osv/malicious/
OSV-Dump pro Ökosystem (ein einzelnes Ökosystem, ZIP-Archiv):
curl -fsSLO https://osv-vulnerabilities.storage.googleapis.com/npm/all.zip
go run ./tools/osvcatalog -o threat_intel/osv-npm-malicious.json npm/all.zip
Jeder Eingabepfad kann ein Verzeichnisbaum, ein OSV-all.zip-Archiv oder ein einzelner .json-Datensatz sein. Unterstützte OSV-Ökosysteme werden in Bumblebee wie folgt abgebildet: npm, PyPI → pypi, Go → go, RubyGems → rubygems, Packagist → packagist, VSCode → editor-extension. Datensätze, deren Bereiche alle Versionen als betroffen deklarieren (ein einzelnes introduced: "0"-Ereignis), werden mit "versions": ["*"] ausgegeben; Datensätze mit nur begrenzten Bereichen und ohne aufgeführte affected[].versions werden übersprungen. Die Ausgabe ist deterministisch, validiert gegen das Schema und sollte vor der Verwendung geprüft werden. Das erzeugte _comment zeichnet den Umfang, die Anzahl pro Ökosystem, die Aufschlüsselung der Überspringungsgründe und das optionale Herkunftslabel -source auf.