
Escáner de endpoints de desarrollador de solo lectura para metadatos de paquetes, extensiones y herramientas de desarrollo en disco, diseñado para comprobar la exposición a compromisos conocidos de la cadena de suministro de software.
Catálogos de exposición mantenidos para campañas recientes de la cadena de suministro, elaborados a partir de informes públicos de inteligencia de amenazas con Perplexity Computer y actualizados mediante PRs a medida que se reportan nuevas campañas.
Pase un catálogo a un análisis con --exposure-catalog <path>. Revise las entradas contra los avisos actuales antes del uso en producción.
| Archivo | Campaña | Fuente |
|---|
mastra-2026-06-17.json | Compromiso de la cadena de suministro de npm de Mastra (141 paquetes / 141 versiones en @mastra/* además de create-mastra y la dependencia typosquat [email protected] que distribuía un infostealer multiplataforma mediante postinstall) | Socket, 2026-06-17 |
mini-shai-hulud-leoplatform-2026-06-24.json | Mini Shai-Hulud / Miasma (variante Hades), ola LeoPlatform/RStreams (cuenta npm czirker comprometida; 26 paquetes npm + 1 módulo Go / 27 versiones; hook de instalación "Phantom Gyp" en binding.gyp, infostealer por fases para Bun, marcador de dead-drop "Alright Lets See If This Works") | Socket, 2026-06-24; OX Security, 2026-06-24 |
mini-shai-hulud.json | Compromiso de Mini/Shai-Hulud en npm y PyPI de mayo de 2026 (tabla de paquetes afectados de OX Security) | Contrastado con Fleet, Socket, Snyk, Mistral, TanStack, The Hacker News |
mini-shai-hulud-redhat-cloud-services.json | Compromiso de Mini Shai-Hulud de los paquetes npm de Red Hat Cloud Services (@redhat-cloud-services) (32 paquetes / 95 versiones; marcador de gusano "Miasma: The Spreading Blight") | Socket, 2026-06-01 |
laravel-lang-2026-05-23.json | Compromiso de la cadena de suministro de Laravel Lang Composer/Packagist en laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/attributes y laravel-lang/actions | Socket, 2026-05-23 |
nx-console-vscode-2026-05-18.json | Compromiso de la extensión Nx Console para VS Code (nrwl.angular-console 18.95.0) publicado en el VS Code Marketplace el 2026-05-18 (OpenVSX no afectado; corregido en 18.100.0+) | StepSecurity, 2026-05-18 |
antv-mini-shai-hulud.json | Ola de gusanos npm de AntV / Mini Shai-Hulud de mayo de 2026 (324 paquetes / 643 versiones en npm y PyPI; limitado a artefactos detectados el 2026-05-13 o después) | Socket, 2026-05-19 |
node-ipc-credential-stealer.json | Compromiso del paquete npm node-ipc como ladrón de credenciales en 2026-05 (7 versiones maliciosas) | Socket, 2026-05-14 |
shopsprint-decimal-typosquat.json | Typosquat en Go github.com/shopsprint/decimal v1.3.3 con puerta trasera DNS TXT | Socket, 2026-05-19 |
gemstuffer.json | Campaña de exfiltración GemStuffer en RubyGems (123 gemas / 155 versiones) dirigida a los gobiernos locales del Reino Unido | Socket, 2026-05-13 |
glassworm.json | Gusano de extensiones de IDE autopropagante GlassWorm en Open VSX / VS Code (cargador de Unicode invisible, entrega transitiva mediante extensionPack/Dependencies, C2 por memo de Solana, robo de credenciales y billeteras); 243 paquetes editor-extension / 381 versiones + 2 paquetes npm / 2 versiones (245 entradas / 383 versiones) | CSV de la campaña GlassWorm v2 de Socket y informe transitivo de Socket, 2026-03-13; complementado por Koi Security, 2025-10-18, Checkmarx, 2026-03 y Sonatype, 2026-03-17 |
trapdoor-crypto-stealer.json | TrapDoor Crypto Stealer: ladrón de credenciales y billeteras de criptomonedas en múltiples ecosistemas en npm, PyPI y Cargo/Crates.io (28 entradas npm/PyPI / 378 versiones; 6 paquetes Cargo documentados en _cargo_packages, no emparejados hasta que se implemente el soporte para Cargo) | Socket, 2026-05-24 |
tools/osvcatalog convierte una instantánea local de OSV
en un catálogo sin conexión. Bumblebee nunca consulta osv.dev durante el
análisis. Solo se emiten registros de paquetes maliciosos (IDs MAL-, o
registros con alias a uno de ellos), con severity: "critical".
Se admiten dos formatos de entrada. Elija uno según la cobertura.
Repositorio OSSF malicious-packages (recomendado, todos los ecosistemas en un solo árbol):
git clone --filter=blob:none --sparse --depth=1 \
https://github.com/ossf/malicious-packages.git mp
git -C mp sparse-checkout set osv/malicious
go run ./tools/osvcatalog \
-source "https://github.com/ossf/malicious-packages@$(git -C mp rev-parse HEAD)" \
-o threat_intel/osv-malicious.json mp/osv/malicious/
Volcado de OSV por ecosistema (ecosistema único, archivo zip):
curl -fsSLO https://osv-vulnerabilities.storage.googleapis.com/npm/all.zip
go run ./tools/osvcatalog -o threat_intel/osv-npm-malicious.json npm/all.zip
Cada ruta de entrada puede ser un árbol de directorios, un archivo all.zip
de OSV o un único registro .json. Los ecosistemas OSV admitidos se asignan
a Bumblebee como: npm, PyPI → pypi, Go → go, RubyGems →
rubygems, Packagist → packagist, VSCode → editor-extension. Los
registros cuyos rangos declaran todas las versiones afectadas (un único
evento introduced: "0") se emiten con "versions": ["*"]; los registros
con solo rangos acotados y sin affected[].versions enumeradas se omiten.
La salida es determinista, se valida contra el esquema y debe revisarse
antes de su uso. El _comment generado registra el alcance, los recuentos
por ecosistema, el desglose de razones de omisión y la etiqueta de
procedencia -source opcional.