{"id":"MAL-2026-3508","summary":"Malicious code in crypto-javascri (npm)","details":"\n---\n_-= Per source details. Do not edit below this line.=-_\n\n## Source: amazon-inspector (e3f73f5a262aba7ba05c713d409646e419e998232fd536fd99c51750fa070699)\nThe package crypto-javascri was found to contain malicious code.\n\n## Source: google-open-source-security (d83c3b506a10b770a8c1f98d280262478cccc65708bb1066a72e0708dccaaf75)\nThis malicious package is part the IronWorm campaign. This campaign executes a malicious binary payload during installation via a preinstall hook. The payload is a Rust-built infostealer that targets developer environments, scanning for and harvesting credentials related to cloud providers, object storage, databases, source-control, package registries, and AI developer tools. It also targets cryptocurrency wallets, specifically injecting a malicious JavaScript hook into the Exodus desktop wallet to capture passwords and recovery phrases. Furthermore, the malware exhibits worm-like behavior by stealing GitHub and NPM credentials to push malicious updates to the victim's repositories and publish trojanized packages, and it uses an eBPF-based kernel rootkit to hide its processes and network connections on Linux systems.\n\n## Source: ossf-package-analysis (ae48d96d56721a03c7dc73f65481de029c854bb43a0be30983efeaa8a136c8c7)\nThe OpenSSF Package Analysis project identified 'crypto-javascri' @ 1.3.6 (npm) as malicious.\n\nIt is considered malicious because:\n\n- The package executes one or more commands associated with malicious behavior.\n","modified":"2026-06-05T01:46:51.915493576Z","published":"2026-05-11T16:56:34Z","database_specific":{"malicious-packages-origins":[{"sha256":"ae48d96d56721a03c7dc73f65481de029c854bb43a0be30983efeaa8a136c8c7","import_time":"2026-05-12T01:40:24.097815941Z","modified_time":"2026-05-11T16:56:34Z","versions":["1.3.6"],"source":"ossf-package-analysis"},{"source":"amazon-inspector","sha256":"e3f73f5a262aba7ba05c713d409646e419e998232fd536fd99c51750fa070699","import_time":"2026-05-12T07:28:49.83220687Z","modified_time":"2026-05-12T06:53:21Z","versions":["1.3.6"]},{"import_time":"2026-06-05T00:24:25.065752Z","modified_time":"2026-06-04T22:28:51.769005667Z","versions":["1.0.1","1.2.1","1.2.6","1.2.8","1.2.10","1.2.11","1.2.12","1.3.6","1.3.7","1.4.1","1.4.2","1.4.3","1.4.4","1.4.5","3.0.1"],"source":"google-open-source-security","sha256":"d83c3b506a10b770a8c1f98d280262478cccc65708bb1066a72e0708dccaaf75"}]},"references":[{"type":"ARTICLE","url":"http://www.ox.security/blog/ironworm-supply-chain-malware-hits-npm/"},{"type":"ARTICLE","url":"https://research.jfrog.com/post/iron-worm-shai-hulud-rustier-cousin/"}],"affected":[{"package":{"name":"crypto-javascri","ecosystem":"npm","purl":"pkg:npm/crypto-javascri"},"versions":["1.3.6","1.0.1","1.2.1","1.2.6","1.2.8","1.2.10","1.2.11","1.2.12","1.3.7","1.4.1","1.4.2","1.4.3","1.4.4","1.4.5","3.0.1"],"database_specific":{"source":"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/crypto-javascri/MAL-2026-3508.json"}}],"schema_version":"1.7.5","credits":[{"name":"Amazon Inspector","contact":["actran@amazon.com"],"type":"FINDER"},{"name":"OpenSSF: Package Analysis","contact":["https://github.com/ossf/package-analysis","https://openssf.slack.com/channels/package_analysis"],"type":"FINDER"}]}