AI called this Malicious at 97.0% confidence as Malware with low false-positive risk.
Evidence for block
- index.html impersonates a Cloudflare security-verification page.
- All Turnstile success, error, expiry, timeout, and unsupported callbacks invoke obfuscated code.
- The callback creates an obfuscated target URL, copies current query parameters, then calls window.location.replace.
- index.html contains extensive string obfuscation and Function-based anti-analysis code.
Evidence against
- package.json has no lifecycle scripts or dependencies.
- No Node install-time execution path is declared.
Behavioral surface
SourceNo risky source behavior triggered.
Supply chainNo supply-chain packaging signals triggered.
scanned 0 file(s), 0 B of source