MAL-2026-12531

    Dashboard / Malicious Package / MAL-2026-12531

    MAL-2026-12531

    Published: 5 Aug 2026Last Modified: 5 Aug 2026

    Summary: Malicious code in cardsmobile-data-utils (npm)

    Details: Source: amazon-inspector (a5f06952752248dcbd4411398f97014f1fd133db0cb66bfeb2b7121a4f974feb) On require() of cardsmobile-data-utils, index.js loads./_vendor.js, which downloads a platform-specific native executable over HTTPS from hardcoded Cloudflare Workers hosts (oob-worker.cf103-070.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf101-adf.workers.dev) with a DNS-TXT chunked fallback to *.dl.wel1.ru, writes it under /var/tmp or %TEMP% with a randomized name, chmods it 0755 on Unix, and spawns it detached via /bin/sh -c or cmd. No hash or signature verification is performed and the destinations are unrelated to the package's advertised 'helper methods' purpose. Hostnames and sensitive API names are assembled from split string fragments (['oob-wor','ker.cf101-a','df','.workers.','dev'].join(''), 'child_'+'process', fs['chmod'+'Sync']) to evade static inspection. A second copy of the download-write-chmod-spawn chain is shipped in lib/telemetry.js (~81 KB) disguised as an APM/telemetry SDK, with base64-decoded payload buffering and the same detached shell spawn, providing a redundant staged payload in the tarball.

    Affected packages

    Package

    Name: cardsmobile-data-utils

    Purl: pkg:npm/cardsmobile-data-utils

    Affected ranges

    Type: N/A

    Events:

    Introduced- None
    Fixed -None

    Affected versions

    35.6.2
    MAL-2026-12531 | CVE-DB