MAL-2026-13931

See a problem?
Import Source
https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/@dreamguyxeon/libsignal-node/MAL-2026-13931.json
JSON Data
https://api.osv.dev/v1/vulns/MAL-2026-13931
Published
2026-08-10T22:30:00Z
Modified
2026-08-13T06:30:10.730863765Z
Summary
Malicious code in @dreamguyxeon/libsignal-node (npm)
Details

npm/@dreamguyxeon/libsignal-node has the same import-time supply-chain tampering as @dgxeon13/libsignal-node@1.0.0: on require it patches @whiskeysockets/baileys lib/Socket/newsletter.js with remote-controlled consentless WhatsApp newsletter auto-follow code (fetch DGXeon13/strings after 120s, silent FOLLOW). Used as the libsignal npm alias dependency from my-auto-follow@1.0.3. Related campaign OSV: MAL-2026-2252, MAL-2025-806. Tarball sha256: 41906336d7a9cbf416ca8ac3e01af4ffad13a1048cd306390734fa18a061ba8c.

Database specific
{
    "iocs": {
        "urls": [
            "https://raw.githubusercontent.com/DGXeon13/strings/refs/heads/main/strings.json",
            "https://raw.githubusercontent.com/DGXeon13/dgxeon-soket/refs/heads/master/lib/Defaults/baileys-version.json"
        ]
    }
}
References
Credits

Affected packages

npm / @dreamguyxeon/libsignal-node

Package

Name
@dreamguyxeon/libsignal-node
View open source insights on deps.dev
Purl
pkg:npm/%40dreamguyxeon/libsignal-node

Affected ranges

Affected versions

1.*
1.0.1

Database specific

source
"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/@dreamguyxeon/libsignal-node/MAL-2026-13931.json"