MAL-2026-2902
Dashboard / Malicious Package / MAL-2026-2902
MAL-2026-2902
Summary: Malicious code in lockedin-chai-chain (npm)
Details: lockedin-chai-chain is a malicious npm package that when imported downloads a C2 dropper from https://jsonkeeper[.]com/b/FAWPU and executes it (similar to malware in to chai-await-test). Source: amazon-inspector (5f043508b642cb099f524948847b7a4835d3646132e8728ce3ee38864f14b733) The package lockedin-chai-chain was found to contain malicious code.
References: https://www.indece.com/en-US/blog/7df041ba-feb1-4d87-918b-7fc2c709d805, https://github.com/advisories/GHSA-x4j5-4v2p-qc2g
Affected packages
Package
Name: lockedin-chai-chain
Purl: pkg:npm/lockedin-chai-chain
Affected ranges
Type: SEMVER
Events:
Introduced- 0
Fixed -None
Affected versions
1.2.6
