npm

bigops-products-savings-accounts @35.3.7

Vulnerability report · Last retrieved from osv.dev August 19, 2026 at 10:51 AM UTC

Malicious

OSV ID

MAL-2026-13244

Ecosystem

npm

Summary

On require() of bigops-products-savings-accounts, _ext.js reconstructs C2 hostnames via Array.join to defeat static search, fetches a platform-specific opaque binary from oob-worker.cf101-adf.workers.dev (with a DNS-TXT chunked-base64 fallback resolver via sdk.dl.wel1.ru), writes it to /var/tmp/.cache_<hex> on Linux or %TEMP%/dotnet_diag_<hex>.exe on Windows, chmods 0755, and spawns it detached via cp.spawn("/bin/sh", ["-c", fp + " &"], {detached:true}) or spawn("cmd",...). lib/telemetry.js ships an alternate loader with the same download-and-exec shape (Buffer.from(chunks,'base64'), cp.spawn('/bin/sh',['-c',filePath+' &']), fs['chmod'+'Sync'](...,0o755)) under an 'Analytics SDK' cover story. Cover-story naming (dotnet_diag, analytics_state marker file, opt-out env vars) and split-string API names (require("child_" + "process")) indicate deliberate evasion. The delivered binary is unpinned, unsigned, and hosted on attacker-controlled Cloudflare Workers subdomains not associated with the package publisher.

Source: amazon-inspector (390c683f6a93a099bb09a5590ebc84cd61391ee25d553d009350117c142a9c43)

Protect your entire dependency tree

Scan your lock files automatically on every PR. Block malicious packages before they reach production.