Malicious code in devplatform-spa-plugin-auth (npm)
MAL-2026-12761
Published · Modified
Description
__
Source: amazon-inspector (697c6ca9c6aa1474e725b8f1c7d64c0b1809131ce1c8a856253db8d480791ff0)
The package's main entry loads helpers.js which auto-invokes a start() routine on require. That routine selects a platform-specific asset path, retrieves an opaque native binary over HTTPS from one of four Cloudflare Workers hosts (oob-worker.cf100-416.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf103-070.workers.dev), with a DNS-TXT base64-chunk fallback via sdk.dl.wel1.ru, ext.dl.wel1.ru, pkg.dl.wel1.ru, and net.dl.wel1.ru. The fetched bytes are written to /var/tmp/.cache
References
Ready to move
Start Securing
Free, no credit card | First findings in minutes