sensivity@2.5.25
Malicious code in sensivity (npm)
Analysis
Malware cluster: sensivity@2.5.22–2.5.25 (26 versions published in hours by throwaway Gmail account). Contains: (1) launcher.js — spawns detached supervisor/worker processes (hide as "Runtime Broker"), patches Module._load to intercept .node loading, masks log output; (2) OneDrive.Standalone.Updater.vbs — fake OneDrive VBS that silently runs the launcher; (3) ensureAutostart() sets HKCU\Windows\CurrentVersion\Run "OneDriveUpdate" reg key for persistence; (4) server.obf.js — heavily obfuscated (5227+ _0x identifiers) eval'd by launcher; (5) sens.node — 6.8MB binary payload (likely native addon). All 12 findings across 4 versions share identical attack shape.
- analyzed by
- Leitwacht
- first seen
- Jun 1, 2026, 06:18 PM
- analyzed
- Jun 1, 2026, 06:21 PM
Related advisories
- sensivity@2.5.39 same package
- sensivity@2.5.38 same package
- sensivity@2.5.24 same package
- sensivity@2.5.23 same package
- @keeneye/uikit@5.0.1
- @keeneye/toolkit@5.0.1
- @gbrlxvi/ts-form-utils@2.1.1
- sensivity@2.5.7 same package
Independently detected by the Leitwacht supply-chain probe. IOCs are defanged. Published CC0. Think this is a mistake? See the dispute policy.