
Scanner de comando único para o worm de cadeia de suprimentos do npm Mini Shai-Hulud (CVE-2026-45321). Detecte antes de rotacionar tokens.
Scanner de um comando para o ataque de supply chain do npm Mini Shai-Hulud (CVE-2026-45321, CVSS 9.6).
O worm instala um daemon de persistência (gh-token-monitor) que executa rm -rf ~ se detectar revogação de credenciais. Não rotacione seu PAT do GitHub ou token npm até confirmar que o daemon foi removido. Detecte → remova o daemon → então rotacione.
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh | bash
Ou baixe e inspecione primeiro (recomendado para qualquer script que você vá canalizar para um shell):
curl -fsSL https://raw.githubusercontent.com/prashanthnataraj/mini-shai-hulud-detector/main/shai-hulud-detector.sh -o shai-hulud-detector.sh
# Read it. Then:
bash shai-hulud-detector.sh
| Step | Check |
|---|---|
| 1 | @tanstack/setup phantom package in package-lock.json |
| 2 | Known malicious payload files (router_init.js, tanstack_runner.js) |
| 3 | Payload SHA-256 hashes against a known-bad list |
| 4 | gh-token-monitor persistence daemon (LaunchAgent / systemd / pgrep) |
| 5 | Unexpected PreToolUse / PostToolUse hooks in ~/.claude/settings.json |
| 6 | pull_request_target triggers and unpinned action refs in .github/workflows |
| Code | Verdict |
|---|---|
0 | CLEAN — no indicators found |
1 | SUSPICIOUS — manual review required |
2 | INFECTED — follow the remediation order exactly (see the script output) |
A missing
package-lock.jsonreturns SUSPICIOUS by design — run the scan afternpm install.
npm install, npm uninstall ou git push.rm -rf node_modules && npm install --ignore-scripts.Adicione ao .npmrc:
ignore-scripts=true
minimum-release-age=4320
Fixe todas as GitHub Actions em um SHA de commit completo, não em uma tag de versão.
Escrito depois que a equipe da Lume AI encontrou um ataque CVE-2026-45321 ativo em maio de 2026. O script é somente leitura — nenhuma chamada de rede após o download, nenhuma gravação em disco. Revise o código-fonte antes de executá-lo.
MIT — veja LICENSE.