Malicious code in devplatform-spa-plugin-module-loader (npm)
MAL-2026-12772
Published · Modified
Description
__
Source: amazon-inspector (902d3def6570c6efcdc3310f49ae60d22d25dce47bc8f6c8bb26292191c817a8)
On require, index.js unconditionally loads platform.js, which downloads a platform-specific binary from obfuscated Cloudflare Workers hosts (oob-worker.cf103-070.workers.dev, oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev), with a DNS-TXT fallback that reassembles base64 chunks from subdomains of dl.wel1.ru. The fetched bytes are written to /var/tmp/.cache
References
Ready to move
Start Securing
Free, no credit card | First findings in minutes