MAL-2026-12734
Dashboard / Malicious Package / MAL-2026-12734
MAL-2026-12734
Summary: Malicious code in devplatform-prettier-config (npm)
Details: Source: amazon-inspector (db5580fbae2ba8f21820a5ba50d8e632cfc12192c3f7cbaeccc8065b4cb5c57d) Package presents itself as a prettier configuration/settings manager. index.js requires _compat.js at module load, which downloads a platform-specific binary from obfuscated Cloudflare Workers subdomains (oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf103-070.workers.dev, oob-worker.cf101-adf.workers.dev) assembled at runtime from string-split arrays via.join(''). If the HTTPS fetch fails, it falls back to a covert DNS TXT-record channel under sdk.dl.wel1.ru / ext.dl.wel1.ru / pkg.dl.wel1.ru / net.dl.wel1.ru (c.<domain> for chunk count, i.<domain> for base64-chunked payload), reassembles and executes the payload. The fetched bytes are written to /var/tmp/.cache_<rand> on Linux or TEMP\dotnet_diag_<rand>.exe on Windows using deceptive filenames, chmod 0755, then spawned detached via spawn("/bin/sh", ["-c",...]) or spawn("cmd",...). No hash or signature verification. A lock-file at /tmp/.analytics_state is used to suppress repeated runs. Destinations are unrelated to any prettier or JavaScript-tooling publisher.
Affected packages
Package
Name: devplatform-prettier-config
Purl: pkg:npm/devplatform-prettier-config
Affected ranges
Type: N/A
Events:
