AI called this Malicious at 99.0% confidence as Malware with low false-positive risk.
Evidence for block
- package.json defines preinstall and postinstall as node index.js, causing install-time execution.
- index.js collects homedir, hostname, username, DNS servers, install directory, package metadata into trackingData.
- index.js sends trackingData via HTTPS POST to bvfmpadujgjgmbtzeibi1n3vi1psox11k.oast.fun.
- index.js also triggers DNS lookup to <hostname>.<hash>.bvfmpadujgjgmbtzeibi1n3vi1psox11k.oast.fun for out-of-band tracking/exfiltration.
- Only two package files exist, and index.js is both main entrypoint and lifecycle payload.
Evidence against
- No child_process, persistence, destructive filesystem writes, native binary loading, or dependency install observed.
- No credential-specific file reads observed beyond OS/user/package metadata collection.
Behavioral surface
Supply chainNo supply-chain packaging signals triggered.
ManifestNo manifest risk signals triggered.
scanned 1 file(s), 2.76 KB of source