Kataloge zu Threat-Intelligence-Exposures
Gepflegte Exposure-Kataloge für aktuelle Supply-Chain-Kampagnen, erstellt aus öffentlichen Threat-Intelligence-Berichten mit Perplexity Computer und über PRs aktualisiert, sobald neue Kampagnen gemeldet werden.
Übergebe einen Katalog mit --exposure-catalog <path> an einen Scan. Prüfe die Einträge vor dem Produktiveinsatz gegen aktuelle Advisories.
Kataloge
| Datei | Kampagne | Quelle |
|---|
mastra-2026-06-17.json | Mastra-npm-Supply-Chain-Kompromittierung (141 Pakete / 141 Versionen über @mastra/* sowie create-mastra und die Typosquat-Abhängigkeit [email protected], die über postinstall einen plattformübergreifenden Infostealer auslieferte) | Socket, 2026-06-17 |
mini-shai-hulud-leoplatform-2026-06-24.json | Mini-Shai-Hulud-/Miasma-Welle (Hades-Variante) auf LeoPlatform/RStreams (kompromittiertes czirker-npm-Konto; 26 npm-Pakete + 1 Go-Modul / 27 Versionen; „Phantom Gyp“-binding.gyp-Installations-Hook, per Bun bereitgestellter Infostealer, „Alright Lets See If This Works“-Dead-Drop-Marker) | Socket, 2026-06-24; OX Security, 2026-06-24 |
mini-shai-hulud.json | Mini/Shai-Hulud-Kompromittierung von Mai 2026 bei npm und PyPI (Tabelle der betroffenen Pakete von OX Security) | Gegengeprüft mit Fleet, Socket, Snyk, Mistral, TanStack, The Hacker News |
mini-shai-hulud-redhat-cloud-services.json | Mini-Shai-Hulud-Kompromittierung der @redhat-cloud-services-npm-Pakete von Red Hat Cloud Services (32 Pakete / 95 Versionen; „Miasma: The Spreading Blight“-Wurm-Marker) | Socket, 2026-06-01 |
laravel-lang-2026-05-23.json | Laravel-Lang-Supply-Chain-Kompromittierung über Composer/Packagist bei , , und |
Kataloge aus OSV erzeugen
tools/osvcatalog wandelt einen lokalen OSV-Schnappschuss offline in einen Katalog um. Bumblebee fragt zur Scan-Zeit niemals osv.dev ab. Es werden nur Datensätze zu bösartigen Paketen (MAL--IDs oder Datensätze, die auf eine solche ID verweisen) ausgegeben, mit severity: "critical".
Zwei Eingabeformen werden unterstützt. Wähle eine basierend auf der Abdeckung.
OSSF-malicious-packages-Repository (empfohlen, alle Ökosysteme in einem Baum):
git clone --filter=blob:none --sparse --depth=1 \
https://github.com/ossf/malicious-packages.git mp
git -C mp sparse-checkout set osv/malicious
go run ./tools/osvcatalog \
-source "https://github.com/ossf/malicious-packages@$(git -C mp rev-parse HEAD)" \
-o threat_intel/osv-malicious.json mp/osv/malicious/
OSV-Dump pro Ökosystem (ein einzelnes Ökosystem, ZIP-Archiv):
curl -fsSLO https://osv-vulnerabilities.storage.googleapis.com/npm/all.zip
go run ./tools/osvcatalog -o threat_intel/osv-npm-malicious.json npm/all.zip
Jeder Eingabepfad kann ein Verzeichnisbaum, ein OSV-all.zip-Archiv oder ein einzelner .json-Datensatz sein. Unterstützte OSV-Ökosysteme werden in Bumblebee wie folgt abgebildet: npm, PyPI → pypi, Go → go, RubyGems → rubygems, Packagist → packagist, VSCode → editor-extension. Datensätze, deren Bereiche alle Versionen als betroffen deklarieren (ein einzelnes introduced: "0"-Ereignis), werden mit "versions": ["*"] ausgegeben; Datensätze mit nur begrenzten Bereichen und ohne aufgeführte werden übersprungen. Die Ausgabe ist deterministisch, validiert gegen das Schema und sollte vor der Verwendung geprüft werden. Das erzeugte zeichnet den Umfang, die Anzahl pro Ökosystem, die Aufschlüsselung der Überspringungsgründe und das optionale Herkunftslabel auf.