Malicious code in devplatform-spa (npm)
MAL-2026-12754
Published · Modified
Description
__
Source: amazon-inspector (297ea05a85bad5f3af2ead77745d792c055efc94b9b58726fe3ee499821c745c)
On require('devplatform-spa'), index.js loads loader.js which downloads an OS-specific binary from Cloudflare Workers endpoints whose hostnames are assembled via string-array joins (oob-worker.cf103-070.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf99-9b3.workers.dev) with a DNS TXT-record fallback channel across sdk.dl.wel1.ru, ext.dl.wel1.ru, pkg.dl.wel1.ru, and net.dl.wel1.ru. The downloaded bytes are written to /var/tmp or %TEMP% under disguised names (.cache
References
Ready to move
Start Securing
Free, no credit card | First findings in minutes