higherlogic-ocfe@99.9.1
Malicious code in higherlogic-ocfe (npm)
Analysis
Package higherlogic-ocfe@99.9.1 is a dependency-confusion package that delivers a remote payload. The package itself is an empty stub, but its package.json declares a dependency on "ltidisafe" hosted at an external Google Storage URL (hxxps://ltidi[.]storage[.]googleapis[.]com/depenconf/ltidisafe-3[.]1[.]4[.]tgz). When installed, npm fetches this attacker-controlled tarball, which can execute arbitrary code during its own install lifecycle hooks. The high version number (99.9.1) on a first publish is characteristic of dependency-confusion attacks targeting internal package names.
- analyzed by
- Leitwacht
- first seen
- Jul 7, 2026, 08:23 AM
- analyzed
- Jul 7, 2026, 08:24 AM
Related advisories
- vps-new-manager@0.1.4
- crypto-promiser@1.0.1
- express-guardian@1.4.1
- chai-secure@1.2.3
- nodepack-daemon@1.2.9
- pinokio-redis@1.0.127
- chai-as-disarmed@3.2.3
- agn-terminal@0.1.0
Independently detected by the Leitwacht supply-chain probe. IOCs are defanged. Published CC0. Think this is a mistake? See the dispute policy.