Malicious code in devplatform-spa-plugin-beaver (npm)
MAL-2026-12762
Published · Modified
Description
__
Source: amazon-inspector (c4a35163a32dc9e4e60b1e9b09f33362ac19ea6e1486dfb4141a98a5263d1fa6)
On require(), the package's init.js selects a platform-specific URL from a set of Cloudflare Workers hosts (oob-worker.cf100-416.workers.dev, oob-worker.cf99-9b3.workers.dev, oob-worker.cf102-baf.workers.dev) whose hostnames are assembled from split-string fragments to evade static grep, downloads an opaque binary payload with no hash or signature verification, writes it to /var/tmp/.cache
References
Ready to move
Start Securing
Free, no credit card | First findings in minutes