Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
scan-shai-hulud — Rileva il compromesso della catena di fornitura Mini Shai-Hulud (CVE-2026-45321) — esegue la scansione di 170 pacchetti npm + 2 pacchetti PyPI avvelenati tra TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI | Kitploit
Strumenti/GitHubGitHub/qi-scape/scan-shai-hulud
Gestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàScripting e AutomazioneInformatica ForenseAnalisi MalwareRilevamento SegretiThreat IntelligenceSicurezza della Supply ChainRisposta agli Incidenti
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

Rileva il compromesso della catena di fornitura Mini Shai-Hulud (CVE-2026-45321) — esegue la scansione di 170 pacchetti npm + 2 pacchetti PyPI avvelenati tra TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI

113 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

scan-shai-hulud

Uno scanner Bash veloce e senza dipendenze per rilevare se la tua macchina è affetta dall'attacco alla supply chain CVE-2026-45321 "Mini Shai-Hulud".

L'11 maggio 2026, oltre 170 pacchetti npm e 2 pacchetti PyPI attraverso TanStack, Mistral AI, UiPath, OpenSearch e Guardrails AI sono stati avvelenati simultaneamente. Il payload malevolo ruba credenziali AWS, token GitHub, token npm, segreti Vault e chiavi SSH — e include un worm auto-propagante che si diffonde attraverso le pipeline CI/CD.

Avvio Rapido

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

Oppure clona ed esegui:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

Utilizzo

root@kitploit:~
# Scan current directory + system-wide persistence checks
./scan-shai-hulud.sh

# Scan a specific project
./scan-shai-hulud.sh ~/my-project

# Deep scan across entire home directory
./scan-shai-hulud.sh --full

Cosa Controlla

Lo scanner esegue 8 fasi:

Pacchetti Coinvolti

170 pacchetti npm su 15 scope:

  • @tanstack (42 pacchetti) — solo ecosistema router (react-router, vue-router, solid-router, router-core, ecc.)
  • @uipath (65 pacchetti) — suite completa di automazione
  • @squawk (20 pacchetti) — pacchetti di dati aeronautici
  • @tallyui (10 pacchetti) — pacchetti POS/connector
  • @mistralai (3 pacchetti) — mistralai, mistralai-azure, mistralai-gcp
  • @opensearch-project (1 pacchetto) — opensearch
  • @beproduct, @draftauth, @draftlab, @supersurkhet, @taskflow-corp, @tolka, @mesadev, @ml-toolkit-ts, @dirigible-ai
  • Senza scope: agentwork-cli, cmux-agent-mcp, cross-stitch, , , , , , ,

2 pacchetti PyPI:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

Infrastruttura C2

Se Trovi Qualcosa

Se lo scanner segnala risultati CRITICI:

  1. Ruota tutte le credenziali raggiungibili dalla macchina interessata — chiavi AWS, token GitHub (ghp_*, gho_*, ghs_*), token npm, token Vault, chiavi SSH, token dei service account Kubernetes
  2. Rimuovi pacchetti malevoli — npm cache clean --force && rm -rf node_modules && npm install
  3. Rimuovi la persistenza — launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. Blocca i domini C2 a livello DNS/proxy
  5. Controlla le esecuzioni di GitHub Actions dal 2026-05-11T19:20Z
  6. Verifica pubblicazioni npm non autorizzate — npm access ls-packages

Riferimenti

  • CVE-2026-45321 — CVSS 9.6 Critico
  • GHSA-g7cv-rxg3-hmpx — Advisory GitHub
  • TanStack Postmortem
  • Aikido: Mini Shai-Hulud Is Back
  • SafeDep: Mass Supply Chain Attack
  • Snyk: TanStack Compromised
  • The Hacker News Coverage

Requisiti

  • Bash 4+ (macOS include 3.x ma lo script è compatibile)
  • Utility UNIX standard (find, grep, shasum)
  • Opzionale: mdfind (macOS Spotlight, per ricerca file più veloce)
  • Opzionale: npm, pip (per verifica pacchetti/token)
  • Opzionale: git (per verifica repository)
  • Opzionale: lsof (per verifica connessioni di rete)

Licenza

MIT

Scarica lo strumento
FaseDescrizione
PersistenzamacOS LaunchAgent (file + stato caricato launchctl), servizio systemd Linux, script dead-man's switch, drop payload .claude/ e .vscode/, workflow GitHub Actions iniettati, dropper /tmp
File malevolirouter_init.js, tanstack_runner.js, router_runtime.js, gh-token-monitor.sh, transformers.pyz — verificati rispetto a 3 hash SHA-256 noti
Indicatori C2Scansiona file di configurazione (.npmrc, .bashrc, .zshrc, .env) e sorgenti del progetto per 6 domini C2 + marcatori della campagna
Pacchetti npmTutti gli alberi node_modules, root globale npm, lockfile (package-lock.json, yarn.lock, pnpm-lock.yaml, bun.lock), cache npm — con corrispondenza precisa per pacchetto (42 pacchetti @tanstack router specifici, non l'intero scope)
Pacchetti PyPIpip show in tutti gli ambienti Python/conda + requirements.txt, pyproject.toml, Pipfile, poetry.lock
Repository GitCommit malevolo nella cronologia, rami dead-drop dependabout/*/setup-formatter, autore commit dead-drop, codeql_analysis.yml iniettato
Cronologia shell e ambienteCronologia Bash/Zsh/Fish per tracce di esecuzione del payload, file RC della shell per iniezioni, variabili d'ambiente per domini C2
Rete e tokenConnessioni attive verso C2 tramite lsof, /etc/hosts, ~/.ssh/known_hosts, elenco token npm
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
IndicatoreValore
Exfil primariofilev2.getsession.org
Semi di sessioneseed{1,2,3}.getsession.org
C2 secondarioapi.masscan.cloud, git-tanstack.com
Staging payloadlitter.catbox.moe/h8nc9u.js, litter.catbox.moe/7rrc6l.mjs
Commit malevolo79ac49eedf774dd4b0cfa308722bc463cfe5885c