{"id":"MAL-2026-3809","summary":"Malicious code in @tc-core/campus-service (npm)","details":"\n---\n_-= Per source details. Do not edit below this line.=-_\n\n## Source: amazon-inspector (c58f691cfdb7301c271067776e2e3bc260d4cbb8880345d03e840729d849b580)\nThe package @tc-core/campus-service was found to contain malicious code.\n\n## Source: ossf-package-analysis (9bbf1badd9e8d2be29855017cbd2d690f33885c0884c653412d7d4e463656494)\nThe OpenSSF Package Analysis project identified '@tc-core/campus-service' @ 0.0.0-defensive-callback (npm) as malicious.\n\nIt is considered malicious because:\n\n- The package communicates with a domain associated with malicious activity.\n","modified":"2026-05-19T18:02:16.663662709Z","published":"2026-05-16T21:50:39Z","database_specific":{"malicious-packages-origins":[{"modified_time":"2026-05-16T21:50:39Z","versions":["0.0.0-defensive-callback"],"source":"ossf-package-analysis","sha256":"9bbf1badd9e8d2be29855017cbd2d690f33885c0884c653412d7d4e463656494","import_time":"2026-05-16T22:20:14.069105562Z"},{"versions":["0.0.0-defensive-callback"],"source":"amazon-inspector","sha256":"c58f691cfdb7301c271067776e2e3bc260d4cbb8880345d03e840729d849b580","import_time":"2026-05-19T17:50:11.085345496Z","modified_time":"2026-05-19T16:47:48Z"}]},"affected":[{"package":{"name":"@tc-core/campus-service","ecosystem":"npm","purl":"pkg:npm/%40tc-core%2Fcampus-service"},"versions":["0.0.0-defensive-callback"],"database_specific":{"source":"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/@tc-core/campus-service/MAL-2026-3809.json"}}],"schema_version":"1.7.5","credits":[{"name":"Amazon Inspector","contact":["actran@amazon.com"],"type":"FINDER"},{"name":"OpenSSF: Package Analysis","contact":["https://github.com/ossf/package-analysis","https://openssf.slack.com/channels/package_analysis"],"type":"FINDER"}]}