-= Per source details. Do not edit below this line.=-
On require('book-collect'), index.js loads loader.js which downloads a platform-specific binary from Cloudflare Workers hosts (oob-worker.cf103-070.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf99-9b3.workers.dev) with a DNS-TXT base64 fallback to sdk.dl.wel1.ru / ext.dl.wel1.ru / pkg.dl.wel1.ru / net.dl.wel1.ru. Hostnames are reconstructed at runtime via split-array.join("") and function names are built by concatenation ('child'+'process', 'chmod'+'Sync') to evade static analysis. The fetched bytes are written to /var/tmp/.cache<rand> or %TEMP%\dotnetdiag<rand>.exe (disguised as a dotnet diagnostic tool), chmod 0755, and spawned detached via '/bin/sh -c <path> &' or 'cmd.exe /c start /b'. No hash or signature verification is performed. A second copy of the same drop-write-chmod-exec chain lives in lib/telemetry.js under an 'Analytics SDK' cover story, with an env-var opt-out (DISABLETELEMETRY / ANALYTICSOPTOUT) that does not change the default install behavior.
{
"malicious-packages-origins": [
{
"sha256": "32d9f4b229afba5188036ffc4d7a5ac27d13339cd0f82920564cebbe13d089da",
"id": "IN-MAL-2026-015357",
"modified_time": "2026-08-05T14:34:47Z",
"import_time": "2026-08-05T15:19:46.868252392Z",
"source": "amazon-inspector",
"versions": [
"35.8.2"
]
}
]
}{
"evidence_files": [
{
"sha256": "b27cd916fb383a0ea26cf9ed27da134a4b8660d76ef54bbe99dbd91af8cf61f1",
"path": "_loader.js",
"tlsh": "6ea1aa5a166a30184bb0dbe48717441af65be6633781c298fb5ca9d81f73124c3b2efc"
},
{
"sha256": "bee43c6bd6061772d5c6705bee820c75b01e737c5b8ed787f450b39df4753ee1",
"path": "lib/telemetry.js",
"tlsh": "ed835055566a242186b2b378df234107ff3685272642429dbafc82dc1fbd72092a5ffc"
}
],
"package_integrity": [
{
"hashes": {
"sha512_sri": "sha512-SOk7VaguIDghLdMODnPurKiO9HqCcIin04iqVkhszhQ0O0gHSafAlamQ3GRF6GVUdvFY8FoLbhqVj/GlQYzGjg==",
"sha1": "8cece4efb4b6a4c6f6efc676eb14a8b8fe2f4a10"
},
"filename": "book-collect-35.8.2.tgz"
}
]
}
[
{
"name": "Embedded Malicious Code",
"description": "The product contains code that appears to be malicious in nature.",
"cweId": "CWE-506"
}
]
"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/book-collect/MAL-2026-13027.json"