moment@2.31.0 is the legitimate, widely-used date library. All findings are false positives: Unicode escapes and minified locale data (standard for i18n month/weekday names in many scripts) plus time-format strings mis-flagged as IPs. No malicious code, sinks, or exfiltration present.
AI breakdown
Plain-English summary of what this package does and how it behaves.
moment is a JavaScript library for parsing, validating, manipulating, and displaying dates and times.
Capabilities
- Provides date parsing, formatting, and manipulation functions
- Supports multiple locales
- Includes numerous build, test, and lint scripts
Data access
- None observed
Network
- No network access observed
Widely used date library with no runtime dependencies. Static findings mention obfuscation and hardcoded IPs but require independent verification as the package is generally benign.
Obfuscated / hidden code
Encoded payloads decoded statically (without executing them) so you can see what they resolve to.
Multiple obfuscation patterns in min/locales.min.js
Multiple obfuscation patterns in package/min/locales.min.js
Multiple obfuscation patterns in min/moment-with-locales.min.js
Multiple obfuscation patterns in package/min/moment-with-locales.min.js
Security findings (26)
Static analysis rule matches, with the exact code that triggered them.
Multiple obfuscation patterns in min/locales.js
Multiple obfuscation patterns in package/min/locales.js
Multiple obfuscation patterns in min/locales.min.js
Multiple obfuscation patterns in package/min/locales.min.js
Multiple obfuscation patterns in min/moment-with-locales.min.js
Multiple obfuscation patterns in package/min/moment-with-locales.min.js
Multiple obfuscation patterns in dist/moment.js
Multiple obfuscation patterns in package/dist/moment.js
Multiple obfuscation patterns in moment.js
Multiple obfuscation patterns in package/moment.js
Multiple obfuscation patterns in src/lib/parse/regex.js
Multiple obfuscation patterns in package/src/lib/parse/regex.js
File src/lib/create/from-array.js contains a hardcoded public IP (24:00:00) used in network code — review for hidden exfiltration or C2 endpoints.
File package/src/lib/create/from-array.js contains a hardcoded public IP (24:00:00) used in network code — review for hidden exfiltration or C2 endpoints.
File src/lib/create/from-string.js contains a hardcoded public IP (00:00:00) used in network code — review for hidden exfiltration or C2 endpoints.
File package/src/lib/create/from-string.js contains a hardcoded public IP (00:00:00) used in network code — review for hidden exfiltration or C2 endpoints.
File min/moment-with-locales.min.js contains a hardcoded public IP (29:28:31) used in network code — review for hidden exfiltration or C2 endpoints.
File package/min/moment-with-locales.min.js contains a hardcoded public IP (29:28:31) used in network code — review for hidden exfiltration or C2 endpoints.
File dist/moment.js contains a hardcoded public IP (4.4.3.2) used in network code — review for hidden exfiltration or C2 endpoints.
File package/dist/moment.js contains a hardcoded public IP (4.4.3.2) used in network code — review for hidden exfiltration or C2 endpoints.
File moment.js contains a hardcoded public IP (4.4.3.2) used in network code — review for hidden exfiltration or C2 endpoints.
File package/moment.js contains a hardcoded public IP (4.4.3.2) used in network code — review for hidden exfiltration or C2 endpoints.
File min/moment.min.js contains a hardcoded public IP (29:28:31) used in network code — review for hidden exfiltration or C2 endpoints.
File package/min/moment.min.js contains a hardcoded public IP (29:28:31) used in network code — review for hidden exfiltration or C2 endpoints.
File src/lib/units/offset.js contains a hardcoded public IP (5:31:26) used in network code — review for hidden exfiltration or C2 endpoints.
File package/src/lib/units/offset.js contains a hardcoded public IP (5:31:26) used in network code — review for hidden exfiltration or C2 endpoints.
Files in package (500)
How ShadowCanopy checks npm packages
ShadowCanopy blocks every dependency by default and only lets through what it can verify — against live malicious-package advisories, an AI behavior scan, and a byte-for-byte hash check. It protects installs across npm, PyPI, crates.io, pkg.go.dev, RubyGems, Maven Central, NuGet, Packagist, Hex, pub.dev, Swift Package Manager.
This report reflects ShadowCanopy's threat intelligence at page load and is informational, not a warranty. Canonical URL: https://shadowcanopy.dev/packages/npm/moment