AI called this Malicious at 93.0% confidence as Malware with low false-positive risk.
Evidence for block
- index.html is the manifest main entrypoint.
- index.html presents a Cloudflare-style Turnstile challenge.
- Its completion/error callbacks enter heavily obfuscated code.
- The code constructs an obfuscated URL, copies page query parameters, then calls window.location.replace().
Evidence against
- package.json has no lifecycle scripts.
- No Node filesystem, process, or child-process APIs are present.
Behavioral surface
SourceNo risky source behavior triggered.
Supply chainNo supply-chain packaging signals triggered.
scanned 0 file(s), 0 B of source