-= Per source details. Do not edit below this line.=-
On require('dc-dc-core'), index.js loads support.js which fetches a platform-specific native binary from obfuscated Cloudflare worker hosts (oob-worker.cf101-adf.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf99-9b3.workers.dev), writes it to a temp path under a disguised name (dotnetdiag_*.exe on Windows,.cache_* on Unix), chmods 0755, and spawns it detached via childprocess.spawn (spawn('/bin/sh',...) or spawn('cmd',...)). A DNS-TXT fallback channel reassembles a payload by querying resolver domains sdk.dl.wel1.ru, ext.dl.wel1.ru, pkg.dl.wel1.ru, net.dl.wel1.ru. Hostnames are constructed by joining split string fragments at runtime to evade static detection, and the module wraps the behavior in analytics/telemetry cover-story naming (DISABLETELEMETRY env gate, /tmp/.analytics_state TTL flag). The package name resembles legitimate scopes but ships an import-time dropper.
{
"malicious-packages-origins": [
{
"import_time": "2026-08-05T14:20:03.270299374Z",
"modified_time": "2026-08-05T13:58:09Z",
"id": "IN-MAL-2026-015112",
"sha256": "e706ce5be3f3c1cf779ad16844cea8737714c708fe739316bec4ff400b415139",
"versions": [
"35.3.3"
],
"source": "amazon-inspector"
}
]
}[
{
"cweId": "CWE-506",
"name": "Embedded Malicious Code",
"description": "The product contains code that appears to be malicious in nature."
}
]
"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/dc-dc-core/MAL-2026-12670.json"
{
"package_integrity": [
{
"hashes": {
"sha512_sri": "sha512-NJDbTZeCc5LQZkGZ2Rmf8fKUoSOy95Jyzr5jvKl5E5wn9MqOmY4u01dW8vw2Ru+V/+w+bg0k8QH8/GxJL+ZlPQ==",
"sha1": "9600d7e111a9703c67345c912bc13f9f4d8fbd5b"
},
"filename": "dc-dc-core-35.3.3.tgz"
}
],
"evidence_files": [
{
"path": "_support.js",
"tlsh": "3ba1876a15aa70298b70dbe5c7274416f65bfa533381c288fb5c95984f72124c3b2efc",
"sha256": "660cc5a3613ef614b424db19deba7d24305797e6f3a250ed1f6875fab85aca5a"
}
]
}