Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
scan-shai-hulud — CVE-2026-45321 Mini Shai-Hulud サプライチェーン侵害を検出 — TanStack、Mistral AI、UiPath、OpenSearch、Guardrails AI にわたる170個のnpm + 2個のPyPI毒入りパッケージをスキャン | Kitploit
ツール/GitHubGitHub/qi-scape/scan-shai-hulud
侵害指標 (IOC) 管理脆弱性スキャナースクリプトと自動化フォレンジックマルウェア分析シークレット検出脅威インテリジェンスサプライチェーンセキュリティインシデントレスポンス
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

CVE-2026-45321 Mini Shai-Hulud サプライチェーン侵害を検出 — TanStack、Mistral AI、UiPath、OpenSearch、Guardrails AI にわたる170個のnpm + 2個のPyPI毒入りパッケージをスキャン

113ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

scan-shai-hulud

CVE-2026-45321「Mini Shai-Hulud」 サプライチェーン攻撃の影響を受けているかどうかを検出する、高速で依存関係ゼロのBashスキャナです。

2026年5月11日、TanStack、Mistral AI、UiPath、OpenSearch、Guardrails AIにわたる 170以上のnpmパッケージ と 2つのPyPIパッケージ が同時に改ざんされました。悪意のあるペイロードはAWS認証情報、GitHubトークン、npmトークン、Vaultシークレット、SSHキーを窃取し、CI/CDパイプラインを通じて拡散する自己増殖型ワームも含まれています。

クイックスタート

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

またはクローンして実行:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

使用方法

root@kitploit:~
# 現在のディレクトリ+システム全体の永続化チェックをスキャン
./scan-shai-hulud.sh

# 特定のプロジェクトをスキャン
./scan-shai-hulud.sh ~/my-project

# ホームディレクトリ全体をディープスキャン
./scan-shai-hulud.sh --full

チェック内容

このスキャナは8つのステップを実行します:

影響を受けるパッケージ

15のスコープにわたる 170個のnpmパッケージ:

  • @tanstack(42パッケージ) — ルーターエコシステムのみ(react-router、vue-router、solid-router、router-core など)
  • @uipath(65パッケージ) — 自動化ツールスイート全体
  • @squawk(20パッケージ) — 航空データパッケージ
  • @tallyui(10パッケージ) — POS/コネクタパッケージ
  • @mistralai(3パッケージ) — mistralai、mistralai-azure、mistralai-gcp
  • @opensearch-project(1パッケージ) — opensearch
  • @beproduct、@draftauth、@draftlab、@supersurkhet、@taskflow-corp、@tolka、@mesadev、@ml-toolkit-ts、@dirigible-ai
  • スコープなし: agentwork-cli、cmux-agent-mcp、cross-stitch、、、、、、、

2つのPyPIパッケージ:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

C2インフラストラクチャ

何か見つかった場合

スキャナが CRITICAL(重大) な検出結果を報告した場合:

  1. 影響を受けたマシンから到達可能なすべての認証情報をローテーションする — AWSキー、GitHubトークン(ghp_*、gho_*、ghs_*)、npmトークン、Vaultトークン、SSHキー、Kubernetesサービスアカウントトークン
  2. 悪意のあるパッケージを削除する — npm cache clean --force && rm -rf node_modules && npm install
  3. 永続化を削除する — launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. C2ドメインをDNS/プロキシレベルでブロックする
  5. 2026-05-11T19:20Z 以降のGitHub Actionsの実行を監査する
  6. 不正なnpm公開を確認する — npm access ls-packages

参考情報

  • CVE-2026-45321 — CVSS 9.6 Critical
  • GHSA-g7cv-rxg3-hmpx — GitHub Advisory
  • TanStack Postmortem
  • Aikido: Mini Shai-Hulud Is Back
  • SafeDep: Mass Supply Chain Attack
  • Snyk: TanStack Compromised
  • The Hacker News Coverage

要件

  • Bash 4以上(macOSには3.xが同梱されていますが、このスクリプトは互換性があります)
  • 標準UNIXユーティリティ(find、grep、shasum)
  • オプション: mdfind(macOS Spotlight、高速ファイル検索に使用)
  • オプション: npm、pip(パッケージ/トークンチェック用)
  • オプション: git(リポジトリチェック用)
  • オプション: lsof(ネットワーク接続チェック用)

ライセンス

MIT

ツールをダウンロード
ステップ説明
永続化macOS LaunchAgent(ファイル+launchctlロード状態)、Linux systemdサービス、デッドマンスイッチスクリプト、.claude/ および .vscode/ へのペイロード展開、注入されたGitHub Actionsワークフロー、/tmp ドロッパー
悪意のあるファイルrouter_init.js、tanstack_runner.js、router_runtime.js、gh-token-monitor.sh、transformers.pyz — 既知のSHA-256ハッシュ3件と照合
C2指標設定ファイル(.npmrc、.bashrc、.zshrc、.env)とプロジェクトソースを6つのC2ドメイン+キャンペーンマーカーについてスキャン
npmパッケージすべての node_modules ツリー、npmグローバルルート、ロックファイル(package-lock.json、yarn.lock、pnpm-lock.yaml、bun.lock)、npmキャッシュ — パッケージ単位の精密な照合(スコープ全体ではなく、特定の42個の@tanstackルーターパッケージ)
PyPIパッケージすべてのPython/conda環境で pip show + requirements.txt、pyproject.toml、Pipfile、poetry.lock
Gitリポジトリ履歴内の悪意のあるコミットハッシュ、dependabout/*/setup-formatter デッドドロップブランチ、デッドドロップコミット作成者、注入された codeql_analysis.yml
シェル履歴と環境Bash/Zsh/Fish履歴のペイロード実行痕跡、シェルRCファイルの注入、C2ドメインに関する環境変数
ネットワークとトークンlsof によるC2へのアクティブな接続、/etc/hosts、~/.ssh/known_hosts、npmトークンリスト
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
指標値
主要な外部送信先filev2.getsession.org
セッションシードseed{1,2,3}.getsession.org
セカンダリC2api.masscan.cloud、git-tanstack.com
ペイロードステージングlitter.catbox.moe/h8nc9u.js、litter.catbox.moe/7rrc6l.mjs
悪意のあるコミット79ac49eedf774dd4b0cfa308722bc463cfe5885c