sensivity@2.5.22
Malicious code in sensivity (npm)
Analysis
Malware cluster: sensivity@2.5.22–2.5.25 (26 versions published in hours by throwaway Gmail account). Contains: (1) launcher.js — spawns detached supervisor/worker processes (hide as "Runtime Broker"), patches Module._load to intercept .node loading, masks log output; (2) OneDrive.Standalone.Updater.vbs — fake OneDrive VBS that silently runs the launcher; (3) ensureAutostart() sets HKCU\Windows\CurrentVersion\Run "OneDriveUpdate" reg key for persistence; (4) server.obf.js — heavily obfuscated (5227+ _0x identifiers) eval'd by launcher; (5) sens.node — 6.8MB binary payload (likely native addon). All 12 findings across 4 versions share identical attack shape.
- analyzed by
- Leitwacht
- first seen
- Jun 1, 2026, 06:01 PM
- analyzed
- Jun 1, 2026, 06:21 PM
Related advisories
- sensivity@2.5.39 same package
- sensivity@2.5.38 same package
- sensivity@2.5.25 same package
- sensivity@2.5.24 same package
- dt-fe-t2d-marketplace@71.0.2
- dotenv-pack@2.3.5
- @catamania/front-components@1.0.2
- @convera/ui-shared@0.0.2
Independently detected by the Leitwacht supply-chain probe. IOCs are defanged. Published CC0. Think this is a mistake? See the dispute policy.