OpenSSF/OSV advisory MAL-2026-15969 confirms this npm version as malicious. The npm package array-frames@2.3.6 advertises a trivial array chunking utility but ships an obfuscator.io-wrapped payload as its main module. On require(), a top-level IIFE in array-frames.js creates a hidden directory under os.homedir(), writes a decoded main.js and a synthetic package.json declaring dependencies on axios, better-sqlite3, node-machine-id, socket.io-client (plus ffi-napi on win32), spawns npm...
This report applies to array-frames@2.3.2.
2.3.5, 2.3.6, 2.3.2, 2.3.3, 2.3.4
See version security history for other recorded verdicts.
Evidence last updated: .
Source advisory published: .
This report uses published external intelligence. The advisory does not provide a separate source-code analysis for each listed version.