npm · Malicious package advisory
Malwaresme-rko-finance-front-payments-domain
GHSA-pmc8-g84p-3x77
Malicious code in sme-rko-finance-front-payments-domain (npm)
Details
**Severity:** Critical
**Affected versions:** `= 35.8.1`
## Source: amazon-inspector (d8fcad12c3078bf2134f5e3cafd7ffa0ecf9f2bfec919533881d5c65b738b9fa)
On require() of the package, index.js loads./_polyfill.js which assembles a set of C2 hostnames from split string fragments via.join('') — resolving to oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf102-baf.workers.dev, with a DNS TXT base64 fallback via sdk.dl.wel1.ru. _polyfill.js downloads an OS-specific binary via https.get, writes it under /tmp or %TEMP% with a disguised name (e.g..cache_<hex> or dotnet_diag_<hex>.exe), chmods it 0755, and spawns it detached via spawn('/bin/sh', ['-c', path+' &']) or spawn('cmd',...). No pinning, no hash/signature verification, hostnames concealed by fragment concatenation. Package name mimics an internal-looking scoped/branded name for a finance/payments domain.
---
Credit: [OpenSSF](https://github.com/ossf/malicious-packages) ([source](https://github.com/ossf/malicious-packages/blob/f4865d38bdd8cf89a75895cd20168baaaa03aea4/osv/malicious/npm/sme-rko-finance-front-payments-domain/MAL-2026-13660.json))
**References:**
- https://github.com/ossf/malicious-packages/blob/f4865d38bdd8cf89a75895cd20168baaaa03aea4/osv/malicious/npm/sme-rko-finance-front-payments-domain/MAL-2026-13660.json
- https://www.npmjs.com/package/sme-rko-finance-front-payments-domain/v/35.8.1
- https://github.com/advisories/GHSA-pmc8-g84p-3x77Compromised versions (1)
- = 35.8.1
Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.