Malicious code in sme-rko-finance-front-operations-shared (npm)
MAL-2026-13647
Published · Modified
Description
__
Source: amazon-inspector (a26817ccf57c03ae447f3181ec0a18c3cf5a2bcd09da40cd8aaa3fa56446ab21)
On require/import, index.js loads./bootstrap and re-exports./lib/telemetry, both of which execute a download-and-execute dropper. bootstrap.js reconstructs hardcoded hosts via array-join obfuscation (oob-worker.cf101-adf.workers.dev, oob-worker.cf99-9b3.workers.dev, oob-worker.cf103-070.workers.dev, with a DNS-TXT chunked fallback under *.dl.wel1.ru), fetches a platform-specific binary via https.get, writes it to /var/tmp or %TEMP% under a disguised name (.cache
Ready to move
Start Securing
Free, no credit card | First findings in minutes