Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
scan-shai-hulud — CVE-2026-45321 Mini Shai-Hulud 공급망 침해 감지 — TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI를 대상으로 170개의 npm + 2개의 PyPI 오염된 패키지를 스캔합니다. | Kitploit
도구/GitHubGitHub/qi-scape/scan-shai-hulud
Indicator of Compromise (IOC) ManagementVulnerability ScannersScripting & AutomationForensicsMalware AnalysisSecret DetectionThreat IntelligenceSupply Chain SecurityIncident Response
GitHubqi-scape/scan-shai-hulud

scan-shai-hulud

CVE-2026-45321 Mini Shai-Hulud 공급망 침해 감지 — TanStack, Mistral AI, UiPath, OpenSearch, Guardrails AI를 대상으로 170개의 npm + 2개의 PyPI 오염된 패키지를 스캔합니다.

113개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

scan-shai-hulud

빠르고 제로 의존성의 Bash 스캐너로, 기기가 CVE-2026-45321 "Mini Shai-Hulud" 공급망 공격에 영향을 받았는지 탐지합니다.

2026년 5월 11일, TanStack, Mistral AI, UiPath, OpenSearch 및 Guardrails AI를 포함한 170개 이상의 npm 패키지와 2개의 PyPI 패키지가 동시에 감염되었습니다. 악성 페이로드는 AWS 자격 증명, GitHub 토큰, npm 토큰, Vault 비밀, SSH 키를 탈취하며, CI/CD 파이프라인을 통해 확산되는 자가 전파 웜을 포함합니다.

빠른 시작

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/qi-scape/scan-shai-hulud/main/scan-shai-hulud.sh | bash

또는 클론하여 실행:

root@kitploit:~
git clone https://github.com/qi-scape/scan-shai-hulud.git
cd scan-shai-hulud
chmod +x scan-shai-hulud.sh
./scan-shai-hulud.sh

사용법

root@kitploit:~
# Scan current directory + system-wide persistence checks
./scan-shai-hulud.sh

# Scan a specific project
./scan-shai-hulud.sh ~/my-project

# Deep scan across entire home directory
./scan-shai-hulud.sh --full

확인 내용

스캐너는 8단계를 실행합니다:

영향을 받은 패키지

170개의 npm 패키지 (15개 스코프):

  • @tanstack (42개 패키지) — 라우터 에코시스템만 해당 (react-router, vue-router, solid-router, router-core 등)
  • @uipath (65개 패키지) — 전체 자동화 도구 제품군
  • @squawk (20개 패키지) — 항공 데이터 패키지
  • @tallyui (10개 패키지) — POS/커넥터 패키지
  • @mistralai (3개 패키지) — mistralai, mistralai-azure, mistralai-gcp
  • @opensearch-project (1개 패키지) — opensearch
  • @beproduct, @draftauth, @draftlab, @supersurkhet, @taskflow-corp, @tolka, @mesadev, @ml-toolkit-ts, @dirigible-ai
  • 스코프 없음: agentwork-cli, cmux-agent-mcp, cross-stitch, , , , , , ,

2개의 PyPI 패키지:

  • mistralai==2.4.6
  • guardrails-ai==0.10.1

C2 인프라

문제 발견 시 대처 방법

스캐너가 CRITICAL 결과를 보고하면:

  1. 모든 자격 증명 교체 — 영향을 받은 기기에서 접근 가능한 AWS 키, GitHub 토큰 (ghp_*, gho_*, ghs_*), npm 토큰, Vault 토큰, SSH 키, Kubernetes 서비스 계정 토큰
  2. 악성 패키지 제거 — npm cache clean --force && rm -rf node_modules && npm install
  3. 지속성 제거 — launchctl unload ~/Library/LaunchAgents/com.user.gh-token-monitor.plist
  4. C2 도메인 차단 — DNS/프록시 수준에서
  5. GitHub Actions 실행 감사 — 2026-05-11T19:20Z 이후
  6. 무단 npm 게시 확인 — npm access ls-packages

참고 자료

  • CVE-2026-45321 — CVSS 9.6 심각
  • GHSA-g7cv-rxg3-hmpx — GitHub 권고
  • TanStack Postmortem
  • Aikido: Mini Shai-Hulud Is Back
  • SafeDep: Mass Supply Chain Attack
  • Snyk: TanStack Compromised
  • The Hacker News Coverage

요구 사항

  • Bash 4+ (macOS는 3.x와 함께 제공되지만 스크립트는 호환됨)
  • 표준 UNIX 유틸리티 (find, grep, shasum)
  • 선택 사항: mdfind (macOS Spotlight, 더 빠른 파일 검색에 사용)
  • 선택 사항: npm, pip (패키지/토큰 확인용)
  • 선택 사항: git (리포지토리 확인용)
  • 선택 사항: lsof (네트워크 연결 확인용)

라이선스

MIT

도구 다운로드
단계설명
지속성macOS LaunchAgent (파일 및 launchctl 로드 상태), Linux systemd 서비스, dead-man's switch 스크립트, .claude/ 및 .vscode/ 페이로드 드롭, 주입된 GitHub Actions 워크플로우, /tmp 드로퍼
악성 파일router_init.js, tanstack_runner.js, router_runtime.js, gh-token-monitor.sh, transformers.pyz — 3개의 알려진 SHA-256 해시로 검증
C2 지표설정 파일 (.npmrc, .bashrc, .zshrc, .env) 및 프로젝트 소스에서 6개의 C2 도메인 및 캠페인 마커 스캔
npm 패키지모든 node_modules 트리, npm 글로벌 루트, 잠금 파일 (package-lock.json, yarn.lock, pnpm-lock.yaml, bun.lock), npm 캐시 — 정밀한 패키지별 매칭 포함 (42개의 특정 @tanstack 라우터 패키지, 전체 범위 아님)
PyPI 패키지모든 Python/conda 환경 + requirements.txt, pyproject.toml, Pipfile, poetry.lock에서 pip show
Git 리포지토리히스토리의 악성 커밋 해시, dependabout/*/setup-formatter dead-drop 브랜치, dead-drop 커밋 작성자, 주입된 codeql_analysis.yml
셸 히스토리 및 환경페이로드 실행 추적을 위한 Bash/Zsh/Fish 히스토리, 주입 확인을 위한 셸 RC 파일, C2 도메인을 위한 환경 변수
네트워크 및 토큰lsof를 통한 C2로의 활성 연결, /etc/hosts, ~/.ssh/known_hosts, npm 토큰 목록
git-branch-selector
git-git-git
ml-toolkit-ts
nextmove-mcp
safe-action
ts-dna
wot-api
지표값
주요 탈취filev2.getsession.org
세션 시드seed{1,2,3}.getsession.org
보조 C2api.masscan.cloud, git-tanstack.com
페이로드 스테이징litter.catbox.moe/h8nc9u.js, litter.catbox.moe/7rrc6l.mjs
악성 커밋79ac49eedf774dd4b0cfa308722bc463cfe5885c