
Scanner a un comando per il worm della supply chain npm Mini Shai-Hulud (CVE-2026-45321). Rileva prima di ruotare i token.
Scanner a un comando per l'attacco alla supply chain npm Mini Shai-Hulud (CVE-2026-45321, CVSS 9.6).
Il worm installa un demone di persistenza (gh-token-monitor) che esegue rm -rf ~ se rileva la revoca delle credenziali. Non ruotare il tuo PAT GitHub o token npm finché non hai confermato che il demone è stato rimosso. Rileva → rimuovi il demone → poi ruota.
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh | bash
Oppure scaricalo e ispezionalo prima (consigliato per qualsiasi script che passi a una shell):
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh -o shai-hulud-detector.sh
# Read it. Then:
bash shai-hulud-detector.sh
| Passo | Controllo |
|---|---|
| 1 | Pacchetto fantasma @tanstack/setup in package-lock.json |
| 2 | File payload dannosi noti (router_init.js, tanstack_runner.js) |
| 3 | Hash SHA-256 dei payload confrontati con una lista nota di hash dannosi |
| 4 | Demone di persistenza gh-token-monitor (LaunchAgent / systemd / pgrep) |
| 5 | Hook PreToolUse / PostToolUse inattesi in ~/.claude/settings.json |
| 6 | Trigger pull_request_target e ref di action non pinnati in .github/workflows |
| Codice | Verdetto |
|---|---|
0 | PULITO — nessun indicatore trovato |
1 | SOSPETTO — revisione manuale richiesta |
2 | INFETTO — segui esattamente l'ordine di risanamento (vedi l'output dello script) |
Un
package-lock.jsonmancante restituisce SOSPETTO volutamente — esegui la scansione doponpm install.
npm install, npm uninstall o git push.rm -rf node_modules && npm install --ignore-scripts.Aggiungi a .npmrc:
ignore-scripts=true
minimum-release-age=4320
Fissa tutte le GitHub Actions a uno SHA di commit completo, non a un tag di versione.
Scritto dopo che il team di Lume AI ha incontrato un attacco reale CVE-2026-45321 nel maggio 2026. Lo script è di sola lettura — nessuna chiamata di rete dopo il download, nessuna scrittura su disco. Rivedi il codice sorgente prima di eseguirlo.
MIT — vedi LICENSE.