-= Per source details. Do not edit below this line.=-
The package's main entry loads bootstrap.js on require(), which downloads a platform-specific executable from string-fragment-obfuscated Cloudflare-workers mirrors (assembled at runtime via array-join, e.g. oob-worker.cf*.workers.dev) with a DNS-TXT chunked base64 fallback under *.dl.well1.site (tin/tina/ldr/win subdomains). The fetched bytes are written to /tmp or %TEMP% under a disguised filename impersonating system binaries (dotnetdiag<tag>.exe on Windows,.cache<tag> on Unix), chmod 0755, and spawned detached via /bin/sh -c or cmd.exe /c start /b. A lock file.analytics_state and telemetry-shaped env-var opt-outs provide a cover story. The C2 hostnames are constructed from split string fragments to evade static analysis.
{
"malicious-packages-origins": [
{
"id": "IN-MAL-2026-014506",
"import_time": "2026-08-05T09:28:19.92624529Z",
"sha256": "788686e9aacdc59ec40f42563a7d9ba5020c75d6c724c8bf59623213b51df780",
"modified_time": "2026-08-05T09:00:35Z",
"versions": [
"20.3.5"
],
"source": "amazon-inspector"
}
]
}[
{
"cweId": "CWE-506",
"description": "The product contains code that appears to be malicious in nature.",
"name": "Embedded Malicious Code"
}
]
{
"package_integrity": [
{
"hashes": {
"sha512_sri": "sha512-JE2L3YlWbL4fasvq18+sAlyyUBKtlvi2+2GoGtrlgV4p4ndZ0OoJZps7e/nklP4ay++vh7KAWQBaURyufWp4Qw==",
"sha1": "ddc8f3b353fec5b1d92c75e42acd130a587384a3"
},
"filename": "tinkoff-fb-rf-add-application-20.3.5.tgz"
}
],
"evidence_files": [
{
"path": "_bootstrap.js",
"sha256": "fa2c38347cd5f93c269af5371d197248a40fa48caec63e5fe98fcfc712b3cb4b",
"tlsh": "29a1966e156630294bb09be48717481afa5af6537380c294fb5ca5945f72224c3b1efc"
}
]
}
"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/tinkoff-fb-rf-add-application/MAL-2026-12242.json"