Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
tanscript-exploit-check — TanStack/Mini Shai-Hulud npm आपूर्ति श्रृंखला हमले (CVE-2026-45321) के लिए IOC जाँचकर्ता | Kitploit
उपकरण/GitHubGitHub/nkopylov/tanscript-exploit-check
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणफोरेंसिकखतरा खुफियाआपूर्ति श्रृंखला सुरक्षाघटना प्रतिक्रिया
GitHubnkopylov/tanscript-exploit-check

tanscript-exploit-check

TanStack/Mini Shai-Hulud npm आपूर्ति श्रृंखला हमले (CVE-2026-45321) के लिए IOC जाँचकर्ता

रिपॉजिटरी देखें
1174 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Mini Shai-Hulud Supply Chain Attack — IOC चेकर

curl -fsSL https://raw.githubusercontent.com/nkopylov/tanscript-exploit-check/main/check-tanstack-exploit.sh | bash

या लोकली क्लोन करके चलाएँ:

git clone https://github.com/nkopylov/tanscript-exploit-check.git
cd tanscript-exploit-check
./check-tanstack-exploit.sh [project_dir ...]

क्या हुआ

यह चेकर TeamPCP द्वारा किए गए Mini Shai-Hulud सप्लाई चेन अटैक अभियान की दो लहरों को कवर करता है:

लहर 1: TanStack CI/CD समझौता (11 मई, 2026)

11 मई, 2026 (19:20-19:26 UTC) को, एक हमलावर ने 6 मिनट की अवधि में 42 @tanstack/* npm पैकेजों में 84 दुर्भावनापूर्ण वर्शन प्रकाशित किए। इस हमले ने Mistral AI, UiPath, OpenSearch और अन्य के पैकेजों को भी प्रभावित किया — npm और PyPI दोनों पर कुल 170+ पैकेज।

कोई मेंटेनर क्रेडेंशियल चोरी नहीं हुए। हमलावर ने 3-चरणीय हमले के माध्यम से CI/CD ट्रस्ट चेन का ही फायदा उठाया:

  1. pull_request_target शोषण — एक अस्थायी GitHub फोर्क ने एक PR खोला जिसने बेस रिपॉजिटरी के सुरक्षा संदर्भ में हमलावर कोड चलाया
  2. GitHub Actions कैश पॉइज़निंग — फोर्क के कोड ने साझा pnpm कैश को दूषित किया, जिसने बाद में वैध रिलीज़ वर्कफ़्लो को संक्रमित किया
  3. प्रोसेस मेमोरी से OIDC टोकन निष्कर्षण — दुर्भावनापूर्ण कोड ने GitHub Actions रनर की मेमोरी से सीधे npm पब्लिश टोकन निकाले, और वैध SLSA Build Level 3 प्रोवेनेंस attestation वाले पैकेज तैयार किए

लहर 2: "atool" npm खाता अधिग्रहण (19 मई, 2026)

19 मई, 2026 (01:39-02:06 UTC) को, समझौता किए गए atool npm खाते ([email protected]) ने दो स्वचालित लहरों में 314 पैकेजों में 637 दुर्भावनापूर्ण वर्शन प्रकाशित किए। उच्च-प्रभाव वाले लक्ष्यों में शामिल हैं:

  • size-sensor (4.2M डाउनलोड/माह)
  • echarts-for-react (3.8M डाउनलोड/माह)
  • @antv/scale (2.2M डाउनलोड/माह)
  • timeago.js (1.15M डाउनलोड/माह)
  • 310+ अतिरिक्त @antv/* और अन्य पैकेज

इस लहर में Bun-आधारित पेलोड (498KB index.js) का उपयोग किया गया, जो "preinstall": "bun run index.js" के माध्यम से ट्रिगर हुआ, जिसमें दूसरे चरण का पेलोड नकली कमिट में छिपा हुआ था, जिसे fork ऑब्जेक्ट शेयरिंग शोषण के माध्यम से antvis/G2 GitHub रिपॉजिटरी में पुश किया गया।

दुर्भावनापूर्ण कोड क्या करता है (दोनों लहरें)

दोनों लहरें एक ही "Mini Shai-Hulud" टूलकिट परिवार का उपयोग करती हैं:

  • क्रेडेंशियल संग्रहण: 80+ env vars, AWS पूरी चेन (env → config → IMDSv2 → ECS → Secrets Manager), GitHub PATs, npm टोकन, SSH कुंजियाँ, K8s टोकन, Vault टोकन, पासवर्ड मैनेजर (1Password, Bitwarden, pass, gopass)
  • पर्सिस्टेंस: LaunchAgent/systemd के माध्यम से gh-token-monitor (लहर 1) और kitty-monitor (लहर 2) डेमॉन; .claude/settings.json और .vscode/tasks.json में हुक
  • एक्सफिल्ट्रेशन: P2P नेटवर्क (लहर 1), GitHub Git Data API + HTTPS जो OpenTelemetry ट्रेस के रूप में प्रच्छन्न है (लहर 2)
  • CI/CD दुरुपयोग: toJSON(secrets) को डंप करने वाला वर्कफ़्लो इंजेक्शन, npm OIDC टोकन एक्सचेंज
  • डेड-मैन स्विच: यदि डेमॉन सक्रिय रहते हुए GitHub टोकन रद्द हो जाए तो rm -rf ~/
  • डेड-ड्रॉप C2 (लहर 2): firedalazer कीवर्ड के लिए GitHub commit search API को पोल करता है, RSA-PSS हस्ताक्षरित कमांड

यह स्क्रिप्ट क्या जाँचती है

#जाँचविवरण
1डेड-मैन स्विचपर्सिस्टेंस डेमॉन: gh-token-monitor (लहर 1), kitty-monitor (लहर 2)
2दुर्भावनापूर्ण प्रोसेसेसज्ञात हमलावर प्रोसेस नाम (दोनों लहरें)
3पेलोड फ़ाइलेंनाम और SHA-256 हैश द्वारा ज्ञात दुर्भावनापूर्ण फ़ाइलें (4 हैश)
4Claude Code हुक.claude/settings.json में इंजेक्ट किए गए हुक + सामान्य SessionStart ह्यूरिस्टिक
5VS Code टास्क.vscode/tasks.json में इंजेक्ट किए गए टास्क + सामान्य runOn: folderOpen ह्यूरिस्टिक
6GitHub ActionstoJSON(secrets) किसी भी वर्कफ़्लो में + pull_request_target चेतावनी
7npm लॉकफ़ाइलेंलॉकफ़ाइलों में समझौता किए गए पैकेज वर्शन
8optionalDependenciesदुर्भावनापूर्ण @tanstack/setup और @antv/setup + 4 नकली कमिट SHA
9नेटवर्क कनेक्शनC2 इन्फ्रास्ट्रक्चर के लिए सक्रिय कनेक्शन (5 डोमेन/IP)
10DNS कैशहमलावर डोमेन का पहले से रिज़ॉल्व होना (4 डोमेन)
11Git ब्रांचDune-थीम वाला हमलावर ब्रांच नामकरण पैटर्न
12लाइफसाइकल स्क्रिप्टह्यूरिस्टिक: preinstall/postinstall में bun run (इंस्टॉल किए गए पैकेज)
13डेड-ड्रॉप C2गिट हिस्ट्री में firedalazer कीवर्ड और "Shai-Hulud" मार्कर
14GitHub डिपेंडेंसीह्यूरिस्टिक: optionalDeps में commit SHA पर पिन किए गए github: डिपेंडेंसी

प्रभावित पैकेज

लहर 1: TanStack (42 पैकेज)

केवल @tanstack/router* और @tanstack/start* प्रभावित हुए। प्रभावित नहीं: @tanstack/query*, @tanstack/table*, @tanstack/form*, @tanstack/virtual*, @tanstack/store।

पैकेजदुर्भावनापूर्ण वर्शनपहला सुरक्षित वर्शन
@tanstack/react-router1.169.5, 1.169.81.169.9
@tanstack/router-core1.169.5, 1.169.81.169.9
@tanstack/vue-router1.169.5, 1.169.81.169.9
@tanstack/solid-router1.169.5, 1.169.81.169.9
@tanstack/react-start1.167.68, 1.167.711.167.72
@tanstack/router-plugin1.167.38, 1.167.411.167.42

सभी 42 पैकेजों के लिए पूरा एडवाइज़री देखें।

लहर 2: atool खाता (314 पैकेज)

npm उपयोगकर्ता atool ([email protected]) द्वारा प्रकाशित सभी पैकेजों को 19 मई, 2026 को दुर्भावनापूर्ण वर्शन मिले। उच्च-प्रभाव वाले पैकेजों में शामिल हैं:

पैकेजमासिक डाउनलोड
size-sensor4.2M
echarts-for-react3.8M
@antv/scale2.2M
timeago.js1.15M

इसके अलावा 310+ पैकेज, मुख्य रूप से @antv/* स्कोप में (@antv/g2, @antv/g6, @antv/l7, @antv/s2, @antv/x6, @antv/f2 आदि), ai-figure, timeago-react, jest-canvas-mock, jest-date-mock और अन्य।

पूरी सूची के लिए SafeDep रिपोर्ट देखें।

निवारण (यदि समझौता हुआ हो)

महत्वपूर्ण: किसी भी टोकन को रद्द करने से पहले डेड-मैन स्विच को अक्षम करें। यदि डेमॉन सक्रिय रहते हुए टोकन रद्द किए जाते हैं तो मैलवेयर $HOME को मिटा देता है।

  1. पर्सिस्टेंस डेमॉन (gh-token-monitor और kitty-monitor) को समाप्त करें और LaunchAgent/systemd सेवाओं को हटाएँ
  2. पर्सिस्टेंस फ़ाइलें हटाएँ (.claude/router_runtime.js, .vscode/setup.mjs, ~/.local/share/kitty/cat.py, /var/tmp/.gh_update_state आदि)
  3. node_modules और लॉकफ़ाइलें हटाएँ, --ignore-scripts के साथ पुनः इंस्टॉल करें
  4. सभी क्रेडेंशियल बदलें (npm, GitHub, AWS, GCP, SSH कुंजियाँ, Vault टोकन, पासवर्ड मैनेजर टोकन आदि)
  5. हमलावर डोमेन को DNS/फ़ायरवॉल स्तर पर ब्लॉक करें (api.masscan.cloud, filev2.getsession.org, git-tanstack.com, t.m-kosche.com)
  6. 11-19 मई, 2026 के लिए क्लाउड प्रदाता लॉग का ऑडिट करें

आधिकारिक घोषणाएँ और संदर्भ

लहर 1: TanStack (11 मई)

  • CVE-2026-45321 (CVSS 9.6 क्रिटिकल) — CVE रिकॉर्ड
  • GHSA-g7cv-rxg3-hmpx — GitHub एडवाइज़री
  • TanStack पोस्टमार्टम — tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • TanStack हार्डनिंग फॉलो-अप — tanstack.com/blog/incident-followup
  • GitHub ट्रैकिंग इश्यू — TanStack/router#7383

लहर 2: atool खाता अधिग्रहण (19 मई)

  • SafeDep विश्लेषण — safedep.io/mini-shai-hulud-strikes-again-314-npm-packages-compromised

सुरक्षा शोधकर्ताओं के लेख

टूल डाउनलोड करें