npm

book-collect @35.8.2

Vulnerability report · Last retrieved from osv.dev August 6, 2026 at 1:06 AM UTC

Malicious

OSV ID

MAL-2026-13027

Ecosystem

npm

Summary

On require('book-collect'), index.js loads _loader.js which downloads a platform-specific binary from Cloudflare Workers hosts (oob-worker.cf103-070.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf99-9b3.workers.dev) with a DNS-TXT base64 fallback to sdk.dl.wel1.ru / ext.dl.wel1.ru / pkg.dl.wel1.ru / net.dl.wel1.ru. Hostnames are reconstructed at runtime via split-array.join("") and function names are built by concatenation ('child_'+'process', 'chmod'+'Sync') to evade static analysis. The fetched bytes are written to /var/tmp/.cache_<rand> or %TEMP%\dotnet_diag_<rand>.exe (disguised as a dotnet diagnostic tool), chmod 0755, and spawned detached via '/bin/sh -c <path> &' or 'cmd.exe /c start /b'. No hash or signature verification is performed. A second copy of the same drop-write-chmod-exec chain lives in lib/telemetry.js under an 'Analytics SDK' cover story, with an env-var opt-out (DISABLE_TELEMETRY / ANALYTICS_OPT_OUT) that does not change the default install behavior.

Source: amazon-inspector (32d9f4b229afba5188036ffc4d7a5ac27d13339cd0f82920564cebbe13d089da)

Protect your entire dependency tree

Scan your lock files automatically on every PR. Block malicious packages before they reach production.