
Claude Code स्किल — Mini Shai-Hulud (CVE-2026-45321) आपूर्ति श्रृंखला वर्म IOCs के लिए मशीनों को स्कैन करने हेतु
एक Claude Code स्किल जो Mini Shai-Hulud सप्लाई चेन वर्म (CVE-2026-45321, CVSS 9.6) से समझौते के संकेतकों (IOCs) के लिए मशीनों को स्कैन करती है।
एक स्वतः फैलने वाला सप्लाई चेन वर्म जिसने 11 मई, 2026 को 170+ npm/PyPI पैकेजों से समझौता किया - जिनमें @tanstack/*, @mistralai/*, @uipath/*, और @opensearch-project/* शामिल हैं। यह क्रेडेंशियल चुराता है, डेवलपर टूल्स के माध्यम से बना रहता है, और एक डेड-मैन स्विच इंस्टॉल करता है जो यदि आप इसे हटाने से पहले टोकन रद्द करते हैं तो आपकी होम डायरेक्टरी को मिटा देता है।
हमलावर: TeamPCP
वर्म आर्टिफैक्ट्स की जांच के लिए 5 डायग्नोस्टिक चरण चलाती है। पूरी तरह पारदर्शी - हर कमांड निष्पादन से पहले दिखाया जाता है और आपकी स्पष्ट मंज़ूरी के बिना कुछ नहीं चलता।
| चरण | जांच | कारण |
|---|---|---|
| 1 | डेड-मैन स्विच (gh-token-monitor) | हटाने से पहले टोकन रद्द होने पर ~/ मिटा देता है |
| 2 | पर्सिस्टेंस हुक (Claude Code, VS Code, GitHub Actions) | IDE लॉन्च होने पर वर्म को फिर से चलाता है |
| 3 | दुर्भावनापूर्ण फ़ाइलें (router_init.js, tanstack_runner.js) | पैकेज हटाने के बाद भी पेलोड बना रहता है |
| 4 | लॉकफ़ाइलों में समझौता किए गए पैकेज संस्करण | प्रभावित @tanstack, @mistralai, @uipath, @opensearch संस्करण |
| 5 | नेटवर्क IOCs (ऑप्ट-इन) | सक्रिय C2 कनेक्शन और DNS रिज़ॉल्यूशन |
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan
फिर इसके साथ चलाएँ: /shai-hulud-scan
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md
फिर इसके साथ चलाएँ: /shai-hulud-scan
Detected platform: macOS. All commands below are tailored for this environment.
### Pass 1: Dead-Man's Switch
The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.
Commands that will run:
test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"
> Approve running these commands? [Approve / Skip]
Pass 1 - Dead-man's switch: CLEAN
## Scan Complete - Results
| Pass | Check | Result |
|------|-----------------------|---------|
| 1 | Dead-man's switch | CLEAN |
| 2 | Persistence hooks | CLEAN |
| 3 | Malicious files | CLEAN |
| 4 | Compromised packages | CLEAN |
| 5 | Network IOCs | SKIPPED |
CVE: CVE-2026-45321 | CVSS: 9.6 | Threat Actor: TeamPCP
ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c - router_init.js2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 - tanstack_runner.js2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df - setup.mjsgit-tanstack.com (टाइपोस्क्वाट डोमेन)api.masscan.cloud (गोपनीय डेटा की चोरी)filev2.getsession.org (Session Protocol के ज़रिए डेटा चोरी)83.142.209.194 (mistralai क्रेडेंशियल चुराने वाला)~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)~/.config/systemd/user/gh-token-monitor.service (Linux)~/.local/bin/gh-token-monitor.sh (macOS/Linux)~/.claude/router_runtime.js, ~/.claude/setup.mjs.vscode/setup.mjs, .github/workflows/codeql_analysis.ymlvoicproducoes (हमलावर npm खाता)79ac49eedf (अनाथ कमिट हैश प्रीफ़िक्स)MIT