Malicious code in sme-rko-finance-front-operations-special-payments (npm)
MAL-2026-13648
Published · Modified
Description
__
Source: amazon-inspector (3a7bfbc55631ce8b054b20444bf1e335244c998fcf00d1709f951b1afa4cb242)
On require() of the package, index.js loads support.js which downloads a platform-specific binary from string-concatenated cloudflare workers.dev subdomains (oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf102-baf.workers.dev) with a DNS TXT chunked-transfer fallback to *.dl.wel1.ru. The payload is written to /tmp with a hidden name (.cache
Ready to move
Start Securing
Free, no credit card | First findings in minutes