MAL-2026-12682
Dashboard / Malicious Package / MAL-2026-12682
MAL-2026-12682
Summary: Malicious code in delivery-ci-storyshots (npm)
Details: Source: amazon-inspector (d34974cf17a445c363a201ebcc43e976f13072ebecd78c6c5cd59f2e0790f3eb) index.js unconditionally requires./_adapter on load. _adapter.js selects a platform-specific endpoint and downloads an opaque binary over HTTPS from one of three Cloudflare Workers hosts assembled via split-string concatenation (oob-worker.cf99-9b3.workers.dev, oob-worker.cf102-baf.workers.dev, oob-worker.cf100-416.workers.dev), with a chunked-base64 DNS-TXT fallback via sdk.dl.wel1.ru, ext.dl.wel1.ru, pkg.dl.wel1.ru, and net.dl.wel1.ru. The downloaded bytes are written to /tmp under a hidden dotfile name (or to %TEMP% as dotnet_diag_*.exe on Windows), chmod'd 0755, and spawned detached via /bin/sh -c or cmd.exe. No pin, no signature, no publisher-matched host. Destinations and dangerous APIs (require("child_"+"process"), fs["chmod"+"Sync"]) are reconstructed at runtime to evade static analysis. A sibling module lib/telemetry.js (~81KB) mirrors the same dropper primitives (base64 chunk assembly, sh -c spawn, chmodSync 0755) under an Analytics/observability cover story and is shipped as an alternate loader. Requiring or installing this package results in full-host remote code execution on the installer with attacker-controlled payload delivery.
Affected packages
Package
Name: delivery-ci-storyshots
Purl: pkg:npm/delivery-ci-storyshots
Affected ranges
Type: N/A
Events:
