Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
scan-shai-hulud — Detecta CVE-2026-45321 Mini Shai-Hulud compromiso en la cadena de suministro — escanea en busca de 170 paquetes npm y 2 paquetes PyPI envenenados en TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI | Kitploit
Herramientas/GitHubGitHub/qi-scape/scan-shai-hulud
Gestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesScripting y AutomatizaciónAnálisis ForenseAnálisis de MalwareDetección de SecretosInteligencia de AmenazasSeguridad de Cadena de SuministroRespuesta a Incidentes
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

Detecta CVE-2026-45321 Mini Shai-Hulud compromiso en la cadena de suministro — escanea en busca de 170 paquetes npm y 2 paquetes PyPI envenenados en TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI

11hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

scan-shai-hulud

Un escáner Bash rápido y sin dependencias para detectar si tu máquina está afectada por el ataque a la cadena de suministro CVE-2026-45321 "Mini Shai-Hulud".

El 11 de mayo de 2026, más de 170 paquetes npm y 2 paquetes PyPI de TanStack, Mistral AI, UiPath, OpenSearch y Guardrails AI fueron envenenados simultáneamente. El payload malicioso roba credenciales de AWS, tokens de GitHub, tokens de npm, secretos de Vault y claves SSH, e incluye un gusano que se propaga automáticamente a través de pipelines CI/CD.

Inicio rápido

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

O clona y ejecuta:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

Uso

root@kitploit:~
# Escanea el directorio actual + verificaciones de persistencia en todo el sistema
./scan-shai-hulud.sh

# Escanea un proyecto específico
./scan-shai-hulud.sh ~/my-project

# Escaneo profundo en todo el directorio home
./scan-shai-hulud.sh --full

Qué comprueba

El escáner ejecuta 8 pasos:

Paquetes afectados

170 paquetes npm en 15 ámbitos:

  • @tanstack (42 paquetes) — solo el ecosistema de router (react-router, vue-router, solid-router, router-core, etc.)
  • @uipath (65 paquetes) — suite completa de herramientas de automatización
  • @squawk (20 paquetes) — paquetes de datos de aviación
  • @tallyui (10 paquetes) — paquetes de POS/conector
  • @mistralai (3 paquetes) — mistralai, mistralai-azure, mistralai-gcp
  • @opensearch-project (1 paquete) — opensearch
  • @beproduct, @draftauth, @draftlab, @supersurkhet, @taskflow-corp, @tolka, @mesadev, @ml-toolkit-ts, @dirigible-ai
  • Sin ámbito: agentwork-cli, cmux-agent-mcp, cross-stitch, , , , , , ,

2 paquetes PyPI:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

Infraestructura C2

Si encuentras algo

Si el escáner reporta hallazgos CRÍTICOS:

  1. Rota todas las credenciales accesibles desde la máquina afectada — claves de AWS, tokens de GitHub (ghp_*, gho_*, ghs_*), tokens de npm, tokens de Vault, claves SSH, tokens de cuenta de servicio de Kubernetes
  2. Elimina los paquetes maliciosos — npm cache clean --force && rm -rf node_modules && npm install
  3. Elimina la persistencia — launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. Bloquea los dominios C2 a nivel de DNS/proxy
  5. Audita las ejecuciones de GitHub Actions desde 2026-05-11T19:20Z
  6. Verifica publicaciones npm no autorizadas — npm access ls-packages

Referencias

  • CVE-2026-45321 — CVSS 9.6 Critical
  • GHSA-g7cv-rxg3-hmpx — GitHub Advisory
  • TanStack Postmortem
  • Aikido: Mini Shai-Hulud Is Back
  • SafeDep: Mass Supply Chain Attack
  • Snyk: TanStack Compromised
  • The Hacker News Coverage

Requisitos

  • Bash 4+ (macOS incluye 3.x pero el script es compatible)
  • Utilidades UNIX estándar (find, grep, shasum)
  • Opcional: mdfind (macOS Spotlight, usado para búsqueda más rápida de archivos)
  • Opcional: npm, pip (para verificaciones de paquetes/tokens)
  • Opcional: git (para verificaciones de repositorios)
  • Opcional: lsof (para verificaciones de conexiones de red)

Licencia

MIT

Descargar herramienta
PasoDescripción
PersistenciamacOS LaunchAgent (archivo + estado cargado en launchctl), servicio systemd de Linux, script de dead-man's switch, depósitos de payload en .claude/ y .vscode/, flujos de trabajo de GitHub Actions inyectados, droppers en /tmp
Archivos maliciososrouter_init.js, tanstack_runner.js, router_runtime.js, gh-token-monitor.sh, transformers.pyz — verificados contra 3 hashes SHA-256 conocidos
Indicadores C2Escanea archivos de configuración (.npmrc, .bashrc, .zshrc, .env) y el código fuente del proyecto en busca de 6 dominios C2 + marcadores de campaña
Paquetes npmTodos los árboles node_modules, la raíz global de npm, archivos de bloqueo (package-lock.json, yarn.lock, pnpm-lock.yaml, bun.lock), caché de npm — con coincidencia precisa por paquete (42 paquetes específicos de @tanstack router, no todo el ámbito)
Paquetes PyPIpip show en todos los entornos Python/conda + requirements.txt, pyproject.toml, Pipfile, poetry.lock
Repositorios GitHash de commit malicioso en el historial, ramas de 'dead-drop' dependabout/*/setup-formatter, autor del commit de 'dead-drop', codeql_analysis.yml inyectado
Historial de shell y envHistorial de Bash/Zsh/Fish en busca de rastros de ejecución de payload, archivos RC del shell para inyecciones, variables de entorno para dominios C2
Red y tokensConexiones activas a C2 a través de lsof, /etc/hosts, ~/.ssh/known_hosts, lista de tokens npm
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
IndicadorValor
Exfiltración principalfilev2.getsession.org
Semillas de sesiónseed{1,2,3}.getsession.org
C2 secundarioapi.masscan.cloud, git-tanstack.com
Almacenamiento de payloadlitter.catbox.moe/h8nc9u.js, litter.catbox.moe/7rrc6l.mjs
Commit malicioso79ac49eedf774dd4b0cfa308722bc463cfe5885c