Malicious code in devplatform-spa-plugin-ability (npm)
MAL-2026-12759
Published · Modified
Description
__
Source: amazon-inspector (c9753b327ec0ed7c7cf204951dd0c1db47db31c79fde8ffad042e8658bb0dc81)
On require of the package, index.js loads bootstrap.js which downloads a platform-specific native binary from anonymous Cloudflare Workers hosts (oob-worker.cf100-416.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf99-9b3.workers.dev) with a DNS-TXT covert-channel fallback under *.dl.wel1.ru (chunk count in c.
References
Ready to move
Start Securing
Free, no credit card | First findings in minutes