Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
OreNPMGuard — Shai-Hulud सप्लाई चेन हमले से सुरक्षा | Kitploit
उपकरण/GitHubGitHub/rapticore/orenpmguard
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरकोड विश्लेषणमालवेयर विश्लेषणDevSecOpsखतरा खुफियाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubrapticore/orenpmguard

OreNPMGuard

Shai-Hulud सप्लाई चेन हमले से सुरक्षा

13448 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
साझा करें

OreNPMGuard - Shai-Hulud पैकेज स्कैनर

संस्करण 2.0.0 - Shai-Hulud 2.0 डिटेक्शन और एन्हांस्ड प्रिवेंशन सिस्टम

Shai-Hulud सप्लाई चेन हमलों (मूल सितंबर 2025 और Shai-Hulud 2.0 नवंबर 2025) से समझौता किए गए npm पैकेजों का पता लगाने के लिए एक सुरक्षा उपकरण। सटीक इंस्टॉल किए गए संस्करणों और समझौते के संकेतकों (IoCs) का पता लगाने के लिए package.json और package-lock.json दोनों फ़ाइलों को स्कैन करता है। आसान रखरखाव के लिए केंद्रीकृत YAML कॉन्फ़िगरेशन के साथ Python और Node.js दोनों इम्प्लीमेंटेशन में उपलब्ध।

नवीनतम अपडेट: नवंबर 24, 2025 - 738+ समझौता किए गए पैकेज ट्रैक किए गए, जिनमें 1,291 अद्वितीय package@version संयोजन हैं। अब मूल Shai-Hulud और Shai-Hulud 2.0 दोनों हमले वेरिएंट का पता लगाता है।

मल्टी-इकोसिस्टम स्कैनिंग के लिए, देखें ore-mal-pkg-inspector।

🔗 संबंधित प्रोजेक्ट्स

मल्टी-इकोसिस्टम दुर्भावनापूर्ण पैकेज स्कैनिंग (npm, PyPI, Maven, RubyGems, Go, Cargo) के लिए देखें: ore-mal-pkg-inspector - डायनामिक थ्रेट इंटेलिजेंस के साथ व्यापक दुर्भावनापूर्ण पैकेज स्कैनर।

OreNPMGuard विशेष रूप से npm पैकेजों के लिए Shai-Hulud हमले की सुरक्षा पर केंद्रित है।

🚨 Shai-Hulud हमलों के बारे में

Shai-Hulud एक स्व-प्रतिकृति वर्म है जिसने सितंबर 14-15, 2025 को npm पैकेजों से समझौता करना शुरू किया, जो npm इकोसिस्टम में पहला सफल स्व-प्रसार हमला और अब तक देखे गए सबसे गंभीर JavaScript सप्लाई-चेन हमलों में से एक है। फ्रैंक हर्बर्ट की Dune श्रृंखला के विशाल सैंडवर्म के नाम पर, यह मैलवेयर कई वेरिएंट में विकसित हुआ है।

मूल Shai-Hulud (सितंबर 2025)

मूल हमले ने 200+ npm पैकेजों को संक्रमित किया (जैसा कि इस टूल में ट्रैक किया गया है) जिसमें प्रति पैकेज कई संस्करण प्रभावित हुए।

Shai-Hulud 2.0 (नवंबर 2025) - नया

नवंबर 2025 में महत्वपूर्ण बदलावों के साथ एक नया वेरिएंट उभरा:

  • 738+ समझौता किए गए पैकेज जिनमें 1,291 अद्वितीय package@version संयोजन हैं
  • ~350 अद्वितीय उपयोगकर्ताओं में 25,000+ प्रभावित रिपॉजिटरी
  • नया निष्पादन चरण: preinstall स्क्रिप्ट्स का उपयोग करता है (सिर्फ़ postinstall नहीं)
  • नई पेलोड फ़ाइलें: setup_bun.js और bun_environment.js (bundle.js के अतिरिक्त)
  • उन्नत पर्सिस्टेंस: 'SHA1HULUD' नाम के सेल्फ-होस्टेड रनर और नए GitHub वर्कफ़्लो पैटर्न बनाता है
  • मल्टी-क्लाउड टार्गेटिंग: AWS, Azure, और GCP क्रेडेंशियल हार्वेस्टिंग
  • Docker प्रिविलेज एस्केलेशन: प्रिविलेज्ड कंटेनरों के माध्यम से रूट एक्सेस प्राप्त करने का प्रयास करता है
  • नवंबर 21-23, 2025 के बीच अपलोड किए गए पैकेज

संदर्भ: Wiz Research - Shai-Hulud 2.0 ब्लॉग पोस्ट

🦠 हमला कैसे काम करता है

पेशेंट ज़ीरो: यह हमला rxnt-authentication पैकेज के साथ शुरू हुआ, जिसे समझौता किए गए "techsupportrxnt" npm खाते द्वारा 14 सितंबर, 2025 को 17:58:50 UTC पर प्रकाशित किया गया था।

अटैक चेन (मूल Shai-Hulud):

  1. इंस्टॉलेशन: दुर्भावनापूर्ण पैकेज bundle.js (3MB+ JavaScript पेलोड) निष्पादित करने वाली postinstall स्क्रिप्ट चलाता है
  2. क्रेडेंशियल हार्वेस्टिंग: GitHub/npm टोकन, AWS/GCP/Azure क्रेडेंशियल, एनवायरनमेंट वेरिएबल्स और IMDS-एक्सपोज़्ड क्लाउड कुंजियों को स्कैन करने के लिए TruffleHog का उपयोग करता है
  3. डेटा एक्सफ़िलट्रेशन: पीड़ित के GitHub खाते के तहत data.json (डबल base64-एन्कोडेड) में चुराए गए रहस्यों के साथ सार्वजनिक "Shai-Hulud" रिपॉजिटरी बनाता है
  4. पर्सिस्टेंस: दुर्भावनापूर्ण GitHub Actions वर्कफ़्लो (.github/workflows/shai-hulud-workflow.yml) इंजेक्ट करता है जो रिपॉजिटरी रहस्यों को webhook[.]site पर एक्सफ़िलट्रेट करता है
  5. रिपॉजिटरी माइग्रेशन: निजी संगठनात्मक रिपॉजिटरी को "-migration" सफ़िक्स और "Shai-Hulud Migration" विवरण के साथ सार्वजनिक व्यक्तिगत रिपॉजिटरी बनने के लिए मजबूर करता है
  6. वर्म प्रसार: पीड़ित द्वारा बनाए गए अन्य पैकेजों में मैलवेयर इंजेक्ट करने के लिए चुराए गए npm टोकन का उपयोग करता है, संस्करण संख्याएँ बढ़ाता है और postinstall हुक जोड़ता है

अटैक चेन (Shai-Hulud 2.0 - नवंबर 2025):

  1. इंस्टॉलेशन: दुर्भावनापूर्ण पैकेज setup_bun.js या bun_environment.js (नई पेलोड फ़ाइलें) निष्पादित करने वाली preinstall स्क्रिप्ट चलाता है
  2. डेटा फ़ाइल निर्माण: cloud.json, contents.json, environment.json और truffleSecrets.json फ़ाइलें बनाता है
  3. क्रेडेंशियल हार्वेस्टिंग: आधिकारिक SDK का उपयोग करके मल्टी-क्लाउड टार्गेटिंग (AWS, Azure, GCP), कॉन्फ़िग फ़ाइलों, एनवायरनमेंट वेरिएबल्स और IMDS से क्रेडेंशियल स्क्रैप करना
  4. सेल्फ-होस्टेड रनर रजिस्ट्रेशन: संक्रमित मशीन को 'SHA1HULUD' नाम के सेल्फ-होस्टेड रनर के रूप में पंजीकृत करता है
  5. GitHub वर्कफ़्लो इंजेक्शन:
    • बैकडोर एक्सेस के लिए सेल्फ-होस्टेड रनर के साथ .github/workflows/discussion.yaml बनाता है
    • सीक्रेट एक्सफ़िलट्रेशन के लिए .github/workflows/formatter_*.yml बनाता है (फिर गतिविधि छिपाने के लिए वर्कफ़्लो को हटा देता है)
  6. Docker प्रिविलेज एस्केलेशन: docker run --rm --privileged -v /:/host के माध्यम से रूट एक्सेस प्राप्त करने का प्रयास करता है

🎯 क्या चोरी होता है

  • डेवलपमेंट क्रेडेंशियल: GitHub PATs (ghp_*, gho_*), npm प्रमाणीकरण टोकन
  • क्लाउड क्रेडेंशियल: AWS, GCP, Azure एक्सेस कुंजियाँ और टोकन
  • API कुंजियाँ: Atlassian, Datadog, और अन्य सेवा क्रेडेंशियल
  • सिस्टम जानकारी: एनवायरनमेंट वेरिएबल्स, होस्ट विवरण, उपयोगकर्ता खाते
  • सोर्स कोड: निजी रिपॉजिटरी सार्वजनिक की गईं या क्लोन की गईं

📊 प्रभाव का पैमाना

मूल Shai-Hulud (सितंबर 2025):

  • इस ट्रैकिंग डेटाबेस में 200+ पैकेज समझौता किए गए (लोकप्रिय पैकेज जैसे @ctrl/tinycolor, ngx-bootstrap सहित)
  • कई GitHub खाते समझौता किए गए (सटीक संख्या रिपोर्टिंग स्रोत के अनुसार भिन्न होती है)
  • "Shai-Hulud Migration" लेबल के साथ सार्वजनिक रिपॉजिटरी बनाई गईं
  • पैकेज निर्भरताओं के माध्यम से डेवलपर्स संभावित रूप से प्रभावित हुए

Shai-Hulud 2.0 (नवंबर 2025):

  • 738+ समझौता किए गए पैकेज जिनमें 1,291 अद्वितीय package@version संयोजन हैं
  • ~350 अद्वितीय उपयोगकर्ताओं में 25,000+ प्रभावित रिपॉजिटरी बनाई गईं
  • प्रारंभिक अभियान के घंटों के दौरान हर 30 मिनट में 1,000+ नई रिपॉजिटरी जोड़ी गईं
  • प्रमुख इकोसिस्टम के पैकेजों को प्रभावित करता है: Zapier, ENS Domains, PostHog, Postman, AsyncAPI, और अन्य
  • मल्टी-क्लाउड क्रेडेंशियल चोरी (AWS, Azure, GCP)
  • Docker प्रिविलेज एस्केलेशन के प्रयास

सत्यापित क्रेडेंशियल चोरी (~20,000 विश्लेषित रिपॉजिटरी से):

  • 775 समझौता किए गए GitHub एक्सेस टोकन
  • 373 AWS क्रेडेंशियल उजागर
  • 300 GCP क्रेडेंशियल उजागर
  • 115 Azure क्रेडेंशियल उजागर

⚠️ क्रॉस-पीड़ित एक्सफ़िलट्रेशन चेतावनी

महत्वपूर्ण: Wiz Research ने पुष्टि की है कि क्रॉस-पीड़ित एक्सफ़िलट्रेशन हो रहा है। इसका मतलब है:

  • एक पीड़ित के चुराए गए रहस्य किसी भिन्न, असंबंधित पीड़ित के स्वामित्व वाली रिपॉजिटरी में प्रकाशित हो सकते हैं
  • यदि आपको अपने GitHub रिपॉजिटरी में संदिग्ध डेटा मिलता है, तो यह किसी अन्य समझौता किए गए उपयोगकर्ता का हो सकता है
  • आपका डेटा उन रिपॉजिटरी में एक्सफ़िलट्रेट किया गया हो सकता है जिनके आप मालिक नहीं हैं
  • यह एट्रिब्यूशन और घटना प्रतिक्रिया को जटिल बनाता है

जांच निहितार्थ: अपनी रिपॉजिटरी में एक्सफ़िलट्रेट किए गए डेटा की समीक्षा करते समय, सत्यापित करें कि डेटा वास्तव में आपके संगठन का है या किसी अन्य पीड़ित का।

🔗 पिछले हमलों से संबंध

यह हमला अगस्त 2025 के s1ngularity/Nx समझौते से सीधे जुड़ा है, जहाँ प्रारंभिक GitHub टोकन चोरी ने व्यापक सप्लाई चेन हमले को सक्षम किया। कई प्रारंभिक Shai-Hulud पीड़ित s1ngularity हमले के ज्ञात पीड़ित थे। सुरक्षा शोधकर्ता अभियान के भीतर AI-जनित सामग्री के एकीकरण पर भी ध्यान देते हैं, मध्यम विश्वास के साथ कि दुर्भावनापूर्ण bash स्क्रिप्ट उत्पन्न करने के लिए एक LLM का उपयोग किया गया था।

📅 हमले की समयरेखा

मूल Shai-Hulud अभियान:

  • अगस्त 26, 2025: s1ngularity/Nx समझौता होता है (अग्रदूत हमला)
  • सितंबर 14, 2025 17:58 UTC: पहला दुर्भावनापूर्ण पैकेज rxnt-authentication प्रकाशित हुआ ("पेशेंट ज़ीरो")
  • सितंबर 15, 2025: सुरक्षा शोधकर्ताओं द्वारा हमले का पता लगाया गया और रिपोर्ट किया गया
  • सितंबर 15-16, 2025: वर्म npm इकोसिस्टम में तेजी से फैलता है
  • सितंबर 16, 2025: 180 से अधिक पैकेज समझौता किए गए पुष्टि हुए
  • सितंबर 17, 2025: चल रही निगरानी और सफाई के प्रयास
  • सितंबर 18, 2025: 200 ट्रैक किए गए पैकेजों और उन्नत प्रिवेंशन टूल्स के साथ v1.2.0 रिलीज़

Shai-Hulud 2.0 अभियान:

  • नवंबर 21-23, 2025: npm रजिस्ट्री पर दुर्भावनापूर्ण पैकेज अपलोड किए गए
  • नवंबर 24, 2025: Wiz Research और Aikido द्वारा हमले का पता लगाया गया और रिपोर्ट किया गया
  • नवंबर 24, 2025: 738+ ट्रैक किए गए पैकेजों और Shai-Hulud 2.0 डिटेक्शन क्षमताओं के साथ v2.0.0 रिलीज़
  • जारी: GitHub हमलावर द्वारा बनाई गई रिपॉजिटरी को हटाना जारी रखता है; हमलावर नई रिपॉजिटरी बनाना जारी रखता है

त्वरित आरंभ

पूर्वापेक्षाएँ

  • Python स्कैनर: PyYAML की आवश्यकता है (pip install pyyaml)
  • Node.js स्कैनर: js-yaml की आवश्यकता है (npm install js-yaml)

Python स्कैनर

root@kitploit:~
# Make executable
chmod +x shai_hulud_scanner.py

# Scan single package.json
python3 shai_hulud_scanner.py ./package.json

# Scan package-lock.json for exact versions
python3 shai_hulud_scanner.py ./package-lock.json

# Scan entire project directory
python3 shai_hulud_scanner.py ./my-project

# Scan current directory
python3 shai_hulud_scanner.py .

Node.js स्कैनर

root@kitploit:~
# Install dependencies first
npm install

# Make executable
chmod +x shai_hulud_scanner.js

# Scan single package.json
node shai_hulud_scanner.js ./package.json

# Scan package-lock.json for exact versions
node shai_hulud_scanner.js ./package-lock.json

# Scan entire project directory
node shai_hulud_scanner.js ./my-project

# Scan current directory
node shai_hulud_scanner.js .

स्कैनर क्या करता है

✅ सटीक मिलान डिटेक्शन: ज्ञात समझौता किए गए संस्करणों से सटीक संस्करण मिलान वाले पैकेजों की पहचान करता है

⚠️ संभावित जोखिम डिटेक्शन: समान नाम लेकिन भिन्न संस्करण वाले पैकेजों को फ़्लैग करता है (फिर भी जोखिम में हो सकते हैं)

🔍 दोहरी फ़ाइल समर्थन: package.json (घोषित निर्भरताएँ) और package-lock.json (सटीक इंस्टॉल किए गए संस्करण) दोनों को स्कैन करता है

📦 व्यापक कवरेज: package-lock.json स्कैनिंग में नेस्टेड निर्भरताएँ और ट्रांज़िटिव पैकेज शामिल हैं

🔄 पुनरावर्ती स्कैनिंग: node_modules को छोड़ते हुए सभी उपनिर्देशिकाओं को स्वचालित रूप से स्कैन करता है

📋 विस्तृत रिपोर्टिंग: पैकेज नाम, संस्करण, निर्भरता अनुभाग और प्रभावित संस्करण दिखाता है

🔎 IOC डिटेक्शन: मूल Shai-Hulud और Shai-Hulud 2.0 दोनों के लिए समझौते के संकेतकों की पहचान करता है:

  • मूल Shai-Hulud: "postinstall": "node bundle.js" हुक, bundle.js फ़ाइलें, shai-hulud-workflow.yml
  • Shai-Hulud 2.0: "preinstall" हुक, setup_bun.js, bun_environment.js, discussion.yaml, formatter_*.yml वर्कफ़्लो
  • सामान्य: webhook.site एक्सफ़िलट्रेशन एंडपॉइंट्स, SHA1HULUD रनर पैटर्न, Docker प्रिविलेज एस्केलेशन के संदर्भ

आउटपुट उदाहरण

🚨 क्रिटिकल (समझौता किए गए पैकेज मिले):

root@kitploit:~
🚨 CRITICAL: Found 2 CONFIRMED compromised packages:
   • @ctrl/deluge v7.2.2 in dependencies
     Affected versions: 7.2.2, 7.2.1
   • ngx-bootstrap v19.0.3 in devDependencies
     Affected versions: 18.1.4, 19.0.3, 20.0.4, 20.0.5, 20.0.6, 19.0.4, 20.0.3

⚠️ चेतावनी (संस्करण बेमेल):

root@kitploit:~
⚠️ WARNING: Found 1 packages with different versions:
   • @ctrl/deluge v7.2.0 in dependencies
     Known affected versions: 7.2.2, 7.2.1

✅ साफ़:

root@kitploit:~
✅ No affected packages found

यदि समझौता किए गए पैकेज मिलते हैं

तत्काल कार्यवाहियाँ:

  1. प्रभावित प्रोजेक्ट्स पर सभी विकास कार्य रोकें
  2. समझौता किए गए पैकेज हटाएँ: npm uninstall <package-name>
  3. npm कैश साफ़ करें: npm cache clean --force
  4. node_modules हटाएँ: rm -rf node_modules

क्रेडेंशियल रोटेशन:

  1. GitHub पर्सनल एक्सेस टोकन
  2. npm प्रमाणीकरण टोकन
  3. SSH कुंजियाँ
  4. API कुंजियाँ (AWS, Atlassian, Datadog, आदि)

जांच:

  1. GitHub पर "Shai-Hulud" नाम की या विवरण में "Shai-Hulud" वाली सार्वजनिक रिपॉजिटरी देखें
  2. "-migration" सफ़िक्स वाली रिपॉजिटरी देखें (मूल Shai-Hulud)
  3. अनधिकृत रिपॉजिटरी निर्माण के लिए GitHub ऑडिट लॉग की समीक्षा करें
  4. shai-hulud नाम की ब्रांच देखें
  5. IOCs (समझौते के संकेतक) के लिए स्कैन करें:
    • मूल Shai-Hulud:
      • package.json फ़ाइलों में "postinstall": "node bundle.js" खोजें
      • bundle.js फ़ाइलें देखें (3MB+ आकार, दुर्भावनापूर्ण पेलोड युक्त)
      • .github/workflows/shai-hulud-workflow.yml फ़ाइलों की जाँच करें
    • Shai-Hulud 2.0:
      • package.json फ़ाइलों में "preinstall" हुक खोजें
      • setup_bun.js और bun_environment.js पेलोड फ़ाइलें देखें
      • डेटा फ़ाइलों की जाँच करें: cloud.json, contents.json, environment.json, truffleSecrets.json

कॉन्फ़िगरेशन

पैकेज डेटा affected_packages.yaml में केंद्रीकृत है। नए समझौता किए गए पैकेज जोड़ने के लिए:

  1. affected_packages.yaml संपादित करें
  2. इस प्रारूप में प्रविष्टियाँ जोड़ें:
    root@kitploit:~
    - name: "package-name"
      versions: ["1.0.0", "1.0.1"]
    
  3. Python और JavaScript दोनों स्कैनर स्वचालित रूप से अद्यतन डेटा का उपयोग करेंगे

यह केंद्रीकृत दृष्टिकोण नए खतरों की खोज होने पर कई फ़ाइलों को अपडेट करने की आवश्यकता को समाप्त करता है।

परिनियोजन विकल्प

सुरक्षा टीमों के लिए

root@kitploit:~
# Create central scanning script
curl -O https://your-domain.com/shai_hulud_scanner.py
chmod +x shai_hulud_scanner.py

# Mass scan multiple projects
for dir in /projects/*/; do
    echo "Scanning $dir"
    python3 shai_hulud_scanner.py "$dir"
done

CI/CD एकीकरण

root@kitploit:~
# GitHub Actions example
- name: Scan for Shai-Hulud packages
  run: |
    curl -O https://your-domain.com/shai_hulud_scanner.js
    npm install js-yaml
    node shai_hulud_scanner.js .
    if [ $? -ne 0 ]; then
      echo "SECURITY ALERT: Compromised packages detected!"
      exit 1
    fi

एंटरप्राइज़ परिनियोजन

root@kitploit:~
# Add to security toolkit
cp shai_hulud_scanner.py /usr/local/bin/
cp shai_hulud_scanner.js /usr/local/bin/
cp affected_packages.yaml /usr/local/bin/

# Create alias for easy access
echo 'alias scan-shai="python3 /usr/local/bin/shai_hulud_scanner.py"' >> ~/.bashrc

तकनीकी नोट्स

  • लक्ष्य प्लेटफ़ॉर्म: Linux, macOS, और Windows (Shai-Hulud 2.0 Windows समर्थन जोड़ता है)
  • पेलोड आकार: 3MB+ मिनिफ़ाइड JavaScript बंडल (मूल), Shai-Hulud 2.0 में नई पेलोड
  • स्व-प्रसार: npm इकोसिस्टम में पहला सफल स्व-प्रतिकृति वर्म
  • निष्पादन चरण: मूल postinstall का उपयोग करता है, Shai-Hulud 2.0 preinstall का उपयोग करता है (बिल्ड वातावरण में जोखिम बढ़ाता है)
  • निर्भरताएँ: Python को PyYAML चाहिए, Node.js को js-yaml चाहिए
  • सुरक्षित: केवल पढ़ने के संचालन, आपकी फ़ाइलों में कोई संशोधन नहीं
  • तेज़: बड़े कोडबेस के त्वरित स्कैनिंग के लिए अनुकूलित
  • सटीक: सुरक्षा शोधकर्ताओं (Wiz Research, Aikido) से आधिकारिक IOC सूचियों पर आधारित
  • AI-जनित घटक: सुरक्षा शोधकर्ता मध्यम विश्वास के साथ आकलन करते हैं कि दुर्भावनापूर्ण bash स्क्रिप्ट के कुछ हिस्सों को उत्पन्न करने के लिए एक LLM का उपयोग किया गया था
  • पर्सिस्टेंस तंत्र:
    • मूल: GitHub Actions वर्कफ़्लो, दुर्भावनापूर्ण ब्रांच, और रिपॉजिटरी माइग्रेशन
    • Shai-Hulud 2.0: सेल्फ-होस्टेड रनर, डिस्कशन-आधारित वर्कफ़्लो, फॉर्मेटर वर्कफ़्लो
  • क्लाउड एकीकरण:
    • मूल: SDK लाइब्रेरीज़ और IMDS एंडपॉइंट्स का उपयोग करके AWS और GCP वातावरणों को लक्षित करता है
    • Shai-Hulud 2.0: आधिकारिक SDK के साथ मल्टी-क्लाउड टार्गेटिंग (AWS, Azure, GCP), सीक्रेट मैनेजर डंपिंग

समझौते के संकेतक (IOCs)

मूल Shai-Hulud (सितंबर 2025):

  • दुर्भावनापूर्ण postinstall हुक: package.json में "postinstall": "node bundle.js"
  • पेलोड फ़ाइल: bundle.js (आमतौर पर 3MB+ मिनिफ़ाइड JavaScript)
  • एक्सफ़िलट्रेशन एंडपॉइंट: webhook.site डोमेन के संदर्भ
  • GitHub वर्कफ़्लो: पर्सिस्टेंस के लिए .github/workflows/shai-hulud-workflow.yml
  • रिपॉजिटरी नामकरण: "Shai-Hulud" या "-migration" सफ़िक्स वाली रिपॉजिटरी
  • ब्रांच संकेतक: दुर्भावनापूर्ण कमिट वाली shai-hulud नाम की ब्रांच

Shai-Hulud 2.0 (नवंबर 2025):

  • दुर्भावनापूर्ण preinstall हुक: package.json में "preinstall": "node setup_bun.js" या "preinstall": "node bun_environment.js"
  • नई पेलोड फ़ाइलें: setup_bun.js, bun_environment.js (bundle.js के अतिरिक्त)
  • डेटा फ़ाइलें: cloud.json, contents.json, environment.json, truffleSecrets.json
  • GitHub वर्कफ़्लो:
    • .github/workflows/discussion.yaml (runs-on: self-hosted और RUNNER_TRACKING_ID: 0 के साथ)
    • .github/workflows/formatter_*.yml (पैटर्न मिलान, सीक्रेट एक्सफ़िलट्रेशन के लिए उपयोग)

दोनों वेरिएंट में सामान्य:

  • एक्सफ़िलट्रेशन एंडपॉइंट: webhook.site डोमेन के संदर्भ
  • रिपॉजिटरी नामकरण: नाम या विवरण में "Shai-Hulud" वाली रिपॉजिटरी

📚 दस्तावेज़ीकरण

  • रिलीज़ नोट्स v1.2.0 - पूर्ण चेंजलॉग और नई सुविधाएँ
  • सुरक्षा मूल्यांकन - व्यापक सुरक्षा विश्लेषण
  • प्रिवेंशन गाइड - 490+ पंक्तियों के एकीकरण निर्देश
  • GitHub Actions वर्कफ़्लो - स्वचालित CI/CD सुरक्षा

🛡️ v2.0.0 में नया

Shai-Hulud 2.0 डिटेक्शन

  • Preinstall हुक डिटेक्शन: preinstall स्क्रिप्ट्स का पता लगाता है (Shai-Hulud 2.0 निष्पादन चरण)
  • नई पेलोड फ़ाइल डिटेक्शन: setup_bun.js और bun_environment.js के लिए स्कैन करता है
  • डेटा फ़ाइल डिटेक्शन: cloud.json, contents.json, environment.json, truffleSecrets.json की पहचान करता है
  • GitHub वर्कफ़्लो स्कैनिंग: discussion.yaml और formatter_*.yml वर्कफ़्लो पैटर्न का पता लगाता है
  • सेल्फ-होस्टेड रनर डिटेक्शन: 'SHA1HULUD' रनर रजिस्ट्रेशन की पहचान करता है
  • Docker प्रिविलेज एस्केलेशन डिटेक्शन: प्रिविलेज्ड कंटेनर निष्पादन पैटर्न के लिए स्कैन करता है
  • बैकवर्ड संगतता: मूल Shai-Hulud (सितंबर 2025) संकेतकों का पता लगाना जारी रखता है

विस्तारित पैकेज डेटाबेस

  • 738+ समझौता किए गए पैकेज ट्रैक किए गए (200 से ऊपर)
  • डेटाबेस में 1,291 अद्वितीय package@version संयोजन
  • 25,000+ प्रभावित रिपॉजिटरी की पहचान की गई
  • ~350 अद्वितीय उपयोगकर्ता समझौता किए गए

उन्नत प्रिवेंशन सूट (v1.2.0 से)

  • मल्टी-फ़ॉर्मेट कॉन्फ़िग: विभिन्न उपयोग मामलों के लिए JSON, YAML, CSV
  • GitHub Actions एकीकरण: स्वचालित CI/CD ब्लॉकिंग वर्कफ़्लो
  • स्टैंडअलोन ब्लॉकर स्क्रिप्ट: prevention/block-shai-hulud.sh
  • पैकेज सिंक टूल: स्वचालित थ्रेट इंटेलिजेंस अपडेट

बेहतर डिटेक्शन क्षमताएँ

  • मूल और Shai-Hulud 2.0 दोनों वेरिएंट के लिए IoC स्कैनिंग
  • वेरिएंट पहचान के साथ गंभीरता वर्गीकरण (क्रिटिकल/हाई/मीडियम)
  • डाउनलोड काउंट और अटैक वेक्टर के साथ उन्नत थ्रेट इंटेलिजेंस
  • मल्टी-क्लाउड क्रेडेंशियल डिटेक्शन: AWS, Azure, GCP टार्गेटिंग पैटर्न

समर्थन

समस्याओं या प्रश्नों के लिए:

  • सुरक्षा टीम: [email protected]
  • विकास: [email protected]
टूल डाउनलोड करें
  • क्लाउड सीक्रेट डंपिंग: AWS Secrets Manager, Google Secret Manager, और Azure Key Vault से रहस्यों को डंप करने के लिए प्रमाणित सत्रों का उपयोग करता है
  • रिपॉजिटरी निर्माण: एक्सफ़िलट्रेशन के लिए विवरण में "Shai-Hulud" के साथ रिपॉजिटरी बनाता है
  • .github/workflows/discussion.yaml की जाँच करें (सेल्फ-होस्टेड रनर के साथ)
  • .github/workflows/formatter_*.yml फ़ाइलों की जाँच करें
  • वर्कफ़्लो में 'SHA1HULUD' रनर नाम देखें
  • Docker प्रिविलेज एस्केलेशन कमांड देखें (docker run --rm --privileged -v /:/host)
  • सामान्य:
    • कोड या नेटवर्क लॉग में webhook.site संदर्भों की जाँच करें
    • सेल्फ-होस्टेड रनर रजिस्ट्रेशन की समीक्षा करें
    • क्लाउड प्रदाता क्रेडेंशियल्स और सीक्रेट मैनेजर एक्सेस की जाँच करें
  • सेल्फ-होस्टेड रनर: संक्रमित मशीनों पर पंजीकृत 'SHA1HULUD' नाम का रनर
  • Docker प्रिविलेज एस्केलेशन: docker run --rm --privileged -v /:/host जैसे कमांड
  • रिपॉजिटरी विवरण: विवरण में "Shai-Hulud" वाली रिपॉजिटरी
  • मल्टी-क्लाउड टार्गेटिंग: AWS Secrets Manager, Google Secret Manager, Azure Key Vault एक्सेस के प्रयास
  • एक्सफ़िलट्रेशन एंडपॉइंट: webhook.site डोमेन के संदर्भ (मूल के समान)