Tracked campaign · npm
Miasma worm
npm worm that abuses binding.gyp action targets to execute credential-stealing shell commands during node-gyp compilation, bypassing lifecycle-script inspection.
209 packages attributednpm ecosystemosv source
Attribution basis
- shared malware fingerprint
- OSV advisory cluster
Sample attributed packages
rpi-io@3.1.2rpi-io@3.1.1@nomagick/node-libcurl-impersonate@5.2.0rpi-io@3.0.0rpi-io@3.1.0@ohos-npm-ports/bufferutil@4.0.9-7@ohos-npm-ports/bufferutil@4.0.9-4rpi-io@2.2.4nonenull1@1.5.2nonenull1@1.6.0nonenull1@1.5.0nonenull1@1.4.0nonenull1@1.3.0nonenull1@1.2.0nonenull1@1.1.0nonenull1@1.0.0@vapi-ai/server-sdk@1.2.1@vapi-ai/server-sdk@0.11.1rpi-io@2.2.2rpi-io@2.2.3rpi-io@2.2.1rpi-io@2.2.0inanis@0.0.6-beta.65@brightsec/node-libcurl@5.1.2-0dumb-binding-gyp-package@0.1.1dumb-binding-gyp-package@0.1.0@brightsec/node-libcurl@5.1.0@immobiliarelabs/backstage-plugin-ldap-auth@1.1.4@immobiliarelabs/backstage-plugin-ldap-auth@3.0.2@immobiliarelabs/backstage-plugin-ldap-auth@4.3.2