All findings are false positives on the legitimate moment.js 2.30.1 package. Minified files + locale data containing non-ASCII characters (Arabic, Chinese, etc.) triggered the 'obfuscation' rules; time strings and a version reference triggered the 'hardcoded IP' rules. No malicious code, exfiltration, or backdoors are present.
AI breakdown
Plain-English summary of what this package does and how it behaves.
moment is an npm package for parsing, validating, manipulating, and displaying dates.
Capabilities
- Provides date and time manipulation functions
- Supports multiple locales
- Includes build and test scripts via grunt
Data access
- None observed
Network
- No network access observed
The package has no dependencies and only standard development/test scripts. Static findings mention obfuscated files and hardcoded IPs, but these are not evidenced in the provided manifest or file samples.
Obfuscated / hidden code
Encoded payloads decoded statically (without executing them) so you can see what they resolve to.
Multiple obfuscation patterns in min/locales.min.js
Multiple obfuscation patterns in package/min/locales.min.js
Multiple obfuscation patterns in min/moment-with-locales.min.js
Multiple obfuscation patterns in package/min/moment-with-locales.min.js
Security findings (26)
Static analysis rule matches, with the exact code that triggered them.
Multiple obfuscation patterns in min/locales.js
Multiple obfuscation patterns in package/min/locales.js
Multiple obfuscation patterns in min/locales.min.js
Multiple obfuscation patterns in package/min/locales.min.js
Multiple obfuscation patterns in min/moment-with-locales.min.js
Multiple obfuscation patterns in package/min/moment-with-locales.min.js
Multiple obfuscation patterns in dist/moment.js
Multiple obfuscation patterns in package/dist/moment.js
Multiple obfuscation patterns in moment.js
Multiple obfuscation patterns in package/moment.js
Multiple obfuscation patterns in src/lib/parse/regex.js
Multiple obfuscation patterns in package/src/lib/parse/regex.js
File src/lib/create/from-array.js contains a hardcoded public IP (24:00:00) used in network code — review for hidden exfiltration or C2 endpoints.
File package/src/lib/create/from-array.js contains a hardcoded public IP (24:00:00) used in network code — review for hidden exfiltration or C2 endpoints.
File src/lib/create/from-string.js contains a hardcoded public IP (00:00:00) used in network code — review for hidden exfiltration or C2 endpoints.
File package/src/lib/create/from-string.js contains a hardcoded public IP (00:00:00) used in network code — review for hidden exfiltration or C2 endpoints.
File min/moment-with-locales.min.js contains a hardcoded public IP (29:28:31) used in network code — review for hidden exfiltration or C2 endpoints.
File package/min/moment-with-locales.min.js contains a hardcoded public IP (29:28:31) used in network code — review for hidden exfiltration or C2 endpoints.
File dist/moment.js contains a hardcoded public IP (4.4.3.2) used in network code — review for hidden exfiltration or C2 endpoints.
File package/dist/moment.js contains a hardcoded public IP (4.4.3.2) used in network code — review for hidden exfiltration or C2 endpoints.
File moment.js contains a hardcoded public IP (4.4.3.2) used in network code — review for hidden exfiltration or C2 endpoints.
File package/moment.js contains a hardcoded public IP (4.4.3.2) used in network code — review for hidden exfiltration or C2 endpoints.
File min/moment.min.js contains a hardcoded public IP (29:28:31) used in network code — review for hidden exfiltration or C2 endpoints.
File package/min/moment.min.js contains a hardcoded public IP (29:28:31) used in network code — review for hidden exfiltration or C2 endpoints.
File src/lib/units/offset.js contains a hardcoded public IP (5:31:26) used in network code — review for hidden exfiltration or C2 endpoints.
File package/src/lib/units/offset.js contains a hardcoded public IP (5:31:26) used in network code — review for hidden exfiltration or C2 endpoints.
Files in package (500)
How ShadowCanopy checks npm packages
ShadowCanopy blocks every dependency by default and only lets through what it can verify — against live malicious-package advisories, an AI behavior scan, and a byte-for-byte hash check. It protects installs across npm, PyPI, crates.io, pkg.go.dev, RubyGems, Maven Central, NuGet, Packagist, Hex, pub.dev, Swift Package Manager.
This report reflects ShadowCanopy's threat intelligence at page load and is informational, not a warranty. Canonical URL: https://shadowcanopy.dev/packages/npm/moment