Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
bumblebee — Escáner de endpoints de desarrollador de solo lectura para metadatos de paquetes, extensiones y herramientas de desarrollo en disco, diseñado para comprobar la exposición a compromisos conocidos de la cadena de suministro de software. | Kitploit
Herramientas/GitHubGitHub/perplexityai/bumblebee
Escáneres de VulnerabilidadesRecopilación de InformaciónDevSecOpsInteligencia de AmenazasSeguridad de Cadena de SuministroRespuesta a Incidentes
GitHubperplexityai/bumblebee

bumblebee

Escáner de endpoints de desarrollador de solo lectura para metadatos de paquetes, extensiones y herramientas de desarrollo en disco, diseñado para comprobar la exposición a compromisos conocidos de la cadena de suministro de software.

Ver Repositorio
4.9k43510hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Catálogos de exposición de inteligencia de amenazas

Catálogos de exposición mantenidos para campañas recientes de la cadena de suministro, elaborados a partir de informes públicos de inteligencia de amenazas con Perplexity Computer y actualizados mediante PRs a medida que se reportan nuevas campañas.

Pase un catálogo a un análisis con --exposure-catalog <path>. Revise las entradas contra los avisos actuales antes del uso en producción.

Catálogos

ArchivoCampañaFuente
mastra-2026-06-17.jsonCompromiso de la cadena de suministro de npm de Mastra (141 paquetes / 141 versiones en @mastra/* además de create-mastra y la dependencia typosquat [email protected] que distribuía un infostealer multiplataforma mediante postinstall)Socket, 2026-06-17
mini-shai-hulud-leoplatform-2026-06-24.jsonMini Shai-Hulud / Miasma (variante Hades), ola LeoPlatform/RStreams (cuenta npm czirker comprometida; 26 paquetes npm + 1 módulo Go / 27 versiones; hook de instalación "Phantom Gyp" en binding.gyp, infostealer por fases para Bun, marcador de dead-drop "Alright Lets See If This Works")Socket, 2026-06-24; OX Security, 2026-06-24
mini-shai-hulud.jsonCompromiso de Mini/Shai-Hulud en npm y PyPI de mayo de 2026 (tabla de paquetes afectados de OX Security)Contrastado con Fleet, Socket, Snyk, Mistral, TanStack, The Hacker News
mini-shai-hulud-redhat-cloud-services.jsonCompromiso de Mini Shai-Hulud de los paquetes npm de Red Hat Cloud Services (@redhat-cloud-services) (32 paquetes / 95 versiones; marcador de gusano "Miasma: The Spreading Blight")Socket, 2026-06-01
laravel-lang-2026-05-23.jsonCompromiso de la cadena de suministro de Laravel Lang Composer/Packagist en laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/attributes y laravel-lang/actionsSocket, 2026-05-23
nx-console-vscode-2026-05-18.jsonCompromiso de la extensión Nx Console para VS Code (nrwl.angular-console 18.95.0) publicado en el VS Code Marketplace el 2026-05-18 (OpenVSX no afectado; corregido en 18.100.0+)StepSecurity, 2026-05-18
antv-mini-shai-hulud.jsonOla de gusanos npm de AntV / Mini Shai-Hulud de mayo de 2026 (324 paquetes / 643 versiones en npm y PyPI; limitado a artefactos detectados el 2026-05-13 o después)Socket, 2026-05-19
node-ipc-credential-stealer.jsonCompromiso del paquete npm node-ipc como ladrón de credenciales en 2026-05 (7 versiones maliciosas)Socket, 2026-05-14
shopsprint-decimal-typosquat.jsonTyposquat en Go github.com/shopsprint/decimal v1.3.3 con puerta trasera DNS TXTSocket, 2026-05-19
gemstuffer.jsonCampaña de exfiltración GemStuffer en RubyGems (123 gemas / 155 versiones) dirigida a los gobiernos locales del Reino UnidoSocket, 2026-05-13
glassworm.jsonGusano de extensiones de IDE autopropagante GlassWorm en Open VSX / VS Code (cargador de Unicode invisible, entrega transitiva mediante extensionPack/Dependencies, C2 por memo de Solana, robo de credenciales y billeteras); 243 paquetes editor-extension / 381 versiones + 2 paquetes npm / 2 versiones (245 entradas / 383 versiones)CSV de la campaña GlassWorm v2 de Socket y informe transitivo de Socket, 2026-03-13; complementado por Koi Security, 2025-10-18, Checkmarx, 2026-03 y Sonatype, 2026-03-17
trapdoor-crypto-stealer.jsonTrapDoor Crypto Stealer: ladrón de credenciales y billeteras de criptomonedas en múltiples ecosistemas en npm, PyPI y Cargo/Crates.io (28 entradas npm/PyPI / 378 versiones; 6 paquetes Cargo documentados en _cargo_packages, no emparejados hasta que se implemente el soporte para Cargo)Socket, 2026-05-24

Generación de catálogos desde OSV

tools/osvcatalog convierte una instantánea local de OSV en un catálogo sin conexión. Bumblebee nunca consulta osv.dev durante el análisis. Solo se emiten registros de paquetes maliciosos (IDs MAL-, o registros con alias a uno de ellos), con severity: "critical".

Se admiten dos formatos de entrada. Elija uno según la cobertura.

Repositorio OSSF malicious-packages (recomendado, todos los ecosistemas en un solo árbol):

root@kitploit:~
git clone --filter=blob:none --sparse --depth=1 \
  https://github.com/ossf/malicious-packages.git mp
git -C mp sparse-checkout set osv/malicious
go run ./tools/osvcatalog \
  -source "https://github.com/ossf/malicious-packages@$(git -C mp rev-parse HEAD)" \
  -o threat_intel/osv-malicious.json mp/osv/malicious/

Volcado de OSV por ecosistema (ecosistema único, archivo zip):

root@kitploit:~
curl -fsSLO https://osv-vulnerabilities.storage.googleapis.com/npm/all.zip
go run ./tools/osvcatalog -o threat_intel/osv-npm-malicious.json npm/all.zip

Cada ruta de entrada puede ser un árbol de directorios, un archivo all.zip de OSV o un único registro .json. Los ecosistemas OSV admitidos se asignan a Bumblebee como: npm, PyPI → pypi, Go → go, RubyGems → rubygems, Packagist → packagist, VSCode → editor-extension. Los registros cuyos rangos declaran todas las versiones afectadas (un único evento introduced: "0") se emiten con "versions": ["*"]; los registros con solo rangos acotados y sin affected[].versions enumeradas se omiten. La salida es determinista, se valida contra el esquema y debe revisarse antes de su uso. El _comment generado registra el alcance, los recuentos por ecosistema, el desglose de razones de omisión y la etiqueta de procedencia -source opcional.

Descargar herramienta