LWA-2026-0075 MAL-2026-4827 ↗ confirmed malware

unleash-js@99.9.1

Malicious code in unleash-js (npm)

T1195.002 · Compromise Software Supply ChainT1105 · Ingress Tool Transfer

Analysis

Critical external_url_dep finding: package depends on hxxps://ltidi[.]storage[.]googleapis[.]com/depenconf/ltidisafe-2[.]7[.]7[.]tgz - an external URL dependency bypassing npm registry integrity checks. Publisher email [account] is throwaway-looking. Package is minimal (350 bytes) stub with version 99.9.1 suggesting impersonation or attack testing. External URL deps are a known supply chain attack vector allowing arbitrary code injection. Not dismissible - clear malicious pattern.

analyzed by
Leitwacht
first seen
May 26, 2026, 07:48 PM
analyzed
May 26, 2026, 08:11 PM

Related advisories

browse all confirmed advisories →

Independently detected by the Leitwacht supply-chain probe. IOCs are defanged. Published CC0. Think this is a mistake? See the dispute policy.