Malicious code in sme-rko-finance-front-payments-domain (npm)
MAL-2026-13660
Published · Modified
Description
__
Source: amazon-inspector (d8fcad12c3078bf2134f5e3cafd7ffa0ecf9f2bfec919533881d5c65b738b9fa)
On require() of the package, index.js loads./polyfill.js which assembles a set of C2 hostnames from split string fragments via.join('') — resolving to oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf102-baf.workers.dev, with a DNS TXT base64 fallback via sdk.dl.wel1.ru. polyfill.js downloads an OS-specific binary via https.get, writes it under /tmp or %TEMP% with a disguised name (e.g..cache
References
Ready to move
Start Securing
Free, no credit card | First findings in minutes