Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
scan-shai-hulud — Détecte la compromission de la chaîne d'approvisionnement CVE-2026-45321 Mini Shai-Hulud — recherche 170 paquets npm + 2 paquets PyPI empoisonnés parmi TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI | Kitploit
Outils/GitHubGitHub/qi-scape/scan-shai-hulud
Gestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésScripting et AutomatisationAnalyse ForensiqueAnalyse de MalwareDétection de SecretsRenseignement sur les MenacesSécurité de la Chaîne LogistiqueRéponse aux Incidents
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

Détecte la compromission de la chaîne d'approvisionnement CVE-2026-45321 Mini Shai-Hulud — recherche 170 paquets npm + 2 paquets PyPI empoisonnés parmi TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI

11il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

scan-shai-hulud

Un scanner Bash rapide, sans dépendance, pour détecter si votre machine est affectée par l'attaque de la chaîne d'approvisionnement CVE-2026-45321 « Mini Shai-Hulud ».

Le 11 mai 2026, plus de 170 paquets npm et 2 paquets PyPI de TanStack, Mistral AI, UiPath, OpenSearch et Guardrails AI ont été empoisonnés simultanément. La charge utile malveillante vole les identifiants AWS, les jetons GitHub, les jetons npm, les secrets Vault et les clés SSH — et inclut un ver auto-propagateur qui se propage via les pipelines CI/CD.

Démarrage rapide

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

Ou clonez et exécutez :

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

Utilisation

root@kitploit:~
# Scan current directory + system-wide persistence checks
./scan-shai-hulud.sh

# Scan a specific project
./scan-shai-hulud.sh ~/my-project

# Deep scan across entire home directory
./scan-shai-hulud.sh --full

Ce qu'il vérifie

Le scanner exécute 8 étapes :

Paquets concernés

170 paquets npm répartis sur 15 scopes :

  • @tanstack (42 paquets) — écosystème router uniquement (react-router, vue-router, solid-router, router-core, etc.)
  • @uipath (65 paquets) — suite complète d'outils d'automatisation
  • @squawk (20 paquets) — paquets de données aéronautiques
  • @tallyui (10 paquets) — paquets POS/connecteurs
  • @mistralai (3 paquets) — mistralai, mistralai-azure, mistralai-gcp
  • @opensearch-project (1 paquet) — opensearch
  • @beproduct, @draftauth, @draftlab, @supersurkhet, @taskflow-corp, @tolka, @mesadev, @ml-toolkit-ts, @dirigible-ai
  • Sans scope : agentwork-cli, cmux-agent-mcp, cross-stitch, , , , , , ,

2 paquets PyPI :

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

Infrastructure C2

Si vous trouvez quelque chose

Si le scanner signale des résultats CRITIQUES :

  1. Effectuez une rotation de tous les identifiants accessibles depuis la machine affectée — clés AWS, jetons GitHub (ghp_*, gho_*, ghs_*), jetons npm, jetons Vault, clés SSH, jetons de compte de service Kubernetes
  2. Supprimez les paquets malveillants — npm cache clean --force && rm -rf node_modules && npm install
  3. Supprimez la persistance — launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. Bloquez les domaines C2 au niveau DNS/proxy
  5. Auditez les exécutions GitHub Actions depuis 2026-05-11T19:20Z
  6. Vérifiez les publications npm non autorisées — npm access ls-packages

Références

  • CVE-2026-45321 — CVSS 9.6 Critique
  • GHSA-g7cv-rxg3-hmpx — Avis GitHub
  • Postmortem TanStack
  • Aikido : Mini Shai-Hulud est de retour
  • SafeDep : Attaque massive sur la chaîne d'approvisionnement
  • Snyk : TanStack compromis
  • Couverture de The Hacker News

Prérequis

  • Bash 4+ (macOS est livré avec 3.x mais le script est compatible)
  • Utilitaires UNIX standard (find, grep, shasum)
  • Optionnel : mdfind (Spotlight macOS, utilisé pour une recherche de fichiers plus rapide)
  • Optionnel : npm, pip (pour les vérifications de paquets/jetons)
  • Optionnel : git (pour les vérifications de dépôts)
  • Optionnel : lsof (pour les vérifications de connexions réseau)

Licence

MIT

Télécharger l’outil
ÉtapeDescription
PersistanceLaunchAgent macOS (fichier + état chargé launchctl), service systemd Linux, script de sécurité (dead-man's switch), dépôts de charge utile .claude/ et .vscode/, workflows GitHub Actions injectés, droppers /tmp
Fichiers malveillantsrouter_init.js, tanstack_runner.js, router_runtime.js, gh-token-monitor.sh, transformers.pyz — vérifiés par rapport à 3 hash SHA-256 connus
Indicateurs C2Analyse les fichiers de configuration (.npmrc, .bashrc, .zshrc, .env) et le code source du projet pour détecter 6 domaines C2 + des marqueurs de campagne
Paquets npmTous les arbres node_modules, la racine globale npm, les lockfiles (package-lock.json, yarn.lock, pnpm-lock.yaml, bun.lock), le cache npm — avec correspondance précise par paquet (42 paquets @tanstack router spécifiques, pas tout le scope)
Paquets PyPIpip show sur tous les environnements Python/conda + requirements.txt, pyproject.toml, Pipfile, poetry.lock
Dépôts GitHash de commit malveillant dans l'historique, branches dead-drop dependabout/*/setup-formatter, auteur du commit dead-drop, codeql_analysis.yml injecté
Historique shell et environnementHistorique Bash/Zsh/Fish pour les traces d'exécution de charge utile, fichiers RC du shell pour les injections, variables d'environnement pour les domaines C2
Réseau et jetonsConnexions actives vers le C2 via lsof, /etc/hosts, ~/.ssh/known_hosts, liste des jetons npm
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
IndicateurValeur
Exfiltration principalefilev2.getsession.org
Seeds de sessionseed{1,2,3}.getsession.org
C2 secondaireapi.masscan.cloud, git-tanstack.com
Staging de la charge utilelitter.catbox.moe/h8nc9u.js, litter.catbox.moe/7rrc6l.mjs
Commit malveillant79ac49eedf774dd4b0cfa308722bc463cfe5885c