目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%
← 返回恶意软件包
npm active

dolyame-ui-postcssconfig

MAL-2026-13594
2026-08-07 12:29:55
OpenSSF Malicious Packages
该软件包被识别为恶意包。建议隔离受影响环境,并排查凭据泄露和异常网络连接。

Summary

Malicious code in dolyame-ui-postcssconfig (npm)

AI 分析整理qwen3.6
基于上游报告生成,请以下方原始证据为准。
公开使用量数据
统计周期
last-week
下载量
0
数据源
npmjs.org
下载量只代表仓库活动度,不等于已被入侵的安装数量。
受影响版本
EcosystemPackageVersion
npmdolyame-ui-postcssconfig35.8.1
恶意行为说明OpenSSF OSV
上游来源证据
展开原始 OSV JSON
{"modified":"2026-08-07T12:29:55Z","published":"2026-08-07T12:29:55Z","schema_version":"1.7.4","id":"MAL-2026-13594","summary":"Malicious code in dolyame-ui-postcssconfig (npm)","details":"\n---\n_-= Per source details. Do not edit below this line.=-_\n\n## Source: amazon-inspector (beadfa2b3e85781a408e7ecf6c37dc663a318fa807de81a01f85add1e195cc51)\nOn require() of the package, index.js loads _polyfill.js and lib/telemetry.js, both of which fetch a platform-specific binary over HTTPS from one of four hardcoded Cloudflare Workers hostnames (oob-worker.cf102-baf.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev), with a DNS TXT-record fallback over sdk/ext/pkg/net subdomains of dl.wel1.ru. The fetched bytes are written to a disguised path under /var/tmp or the Windows temp directory, chmod 0755 is applied on POSIX, and the binary is spawned detached via /bin/sh -c or cmd.exe. Destination hostnames and sensitive API names (child_process, chmodSync, hostname) are assembled at runtime from split string fragments and joined arrays to defeat static string search. lib/telemetry.js embeds the same download-decode-chmod-spawn pattern inside ~3000 lines of fake 'Analytics SDK' framing, providing a second import-time execution path. The package name and declared purpose (postcss config for a UI library) do not match the shipped behavior.\n","affected":[{"package":{"ecosystem":"npm","name":"dolyame-ui-postcssconfig"},"versions":["35.8.1"],"database_specific":{"cwes":[{"cweId":"CWE-506","description":"The product contains code that appears to be malicious in nature.","name":"Embedded Malicious Code"}],"indicators":{"evidence_files":[{"path":"_polyfill.js","sha256":"5b5e6878352ffa27f24736f7a9aa058b2577366f6783a976c9bdf965536e670f","tlsh":"ada1a75a16fa70140692e2d4842f8816709bf65337c4e9c4fb4c66948f9a53883b39fd"},{"path":"lib/telemetry.js","sha256":"6bcdeee743295170b0ccf3ac94090e661038792090b7d78e837c5bd303f70d7e","tlsh":"1f733f4966fb10214263b0685fbb40437635c4072a4aed5dba9c43ec9f8db3896f1fb9"}],"package_integrity":[{"filename":"dolyame-ui-postcssconfig-35.8.1.tgz","hashes":{"sha1":"4532e03c1328d77c4b3c402e4768869934b1dde4","sha512_sri":"sha512-EiJ1gpLwmpuTm4GRDDM09qOoax042sKQfdvZZpsfb9u+qtlz37dUdUY//TrVt2qE/PVp0OHZtyAsV1jNsTALNg=="}}]}}}],"references":[{"type":"PACKAGE","url":"https://www.npmjs.com/package/dolyame-ui-postcssconfig/v/35.8.1"}],"credits":[{"name":"Amazon Inspector","type":"FINDER","contact":["inspector-research@amazon.com"]}],"database_specific":{"malicious-packages-origins":[{"id":"IN-MAL-2026-017005","import_time":"2026-08-07T12:51:21.852354338Z","modified_time":"2026-08-07T12:29:55Z","sha256":"beadfa2b3e85781a408e7ecf6c37dc663a318fa807de81a01f85add1e195cc51","source":"amazon-inspector","versions":["35.8.1"]}]}}

数据来源:OpenSSF Malicious Packages · Apache-2.0