sensivity@2.5.24
Malicious code in sensivity (npm)
Analysis
Malware cluster: sensivity@2.5.22–2.5.25 (26 versions published in hours by throwaway Gmail account). Contains: (1) launcher.js — spawns detached supervisor/worker processes (hide as "Runtime Broker"), patches Module._load to intercept .node loading, masks log output; (2) OneDrive.Standalone.Updater.vbs — fake OneDrive VBS that silently runs the launcher; (3) ensureAutostart() sets HKCU\Windows\CurrentVersion\Run "OneDriveUpdate" reg key for persistence; (4) server.obf.js — heavily obfuscated (5227+ _0x identifiers) eval'd by launcher; (5) sens.node — 6.8MB binary payload (likely native addon). All 12 findings across 4 versions share identical attack shape.
- analyzed by
- Leitwacht
- first seen
- Jun 1, 2026, 06:04 PM
- analyzed
- Jun 1, 2026, 06:21 PM
Related advisories
- sensivity@2.5.39 same package
- sensivity@2.5.38 same package
- sensivity@2.5.25 same package
- sensivity@2.5.23 same package
- @gbrlxvi/ts-form-utils@2.1.1
- sensivity@2.5.3 same package
- sensivity@2.5.2 same package
- sensivity@2.5.0 same package
Independently detected by the Leitwacht supply-chain probe. IOCs are defanged. Published CC0. Think this is a mistake? See the dispute policy.