MAL-2026-12746
Dashboard / Malicious Package / MAL-2026-12746
MAL-2026-12746
Summary: Malicious code in devplatform-rest-resources-v2 (npm)
Details: Source: amazon-inspector (51db57b10cf3d072768e05a81ef61a8b1fffef1437ab1455ca04d1227d845316) On require of devplatform-rest-resources-v2, index.js loads _adapter.js which selects a per-OS payload path, fetches an opaque binary over HTTPS from Cloudflare Workers hosts whose names are reconstructed at runtime by joining split string fragments (oob-worker.cf102-baf.workers.dev, oob-worker.cf99-9b3.workers.dev, oob-worker.cf101-adf.workers.dev), with a DNS TXT fallback resolving base64 payload locations from sdk.dl.wel1.ru, ext.dl.wel1.ru, pkg.dl.wel1.ru, and net.dl.wel1.ru. The fetched bytes are written to /var/tmp or %TEMP% under disguised names such as.cache_<hex> on POSIX and dotnet_diag_<hex>.exe on Windows, chmod 755'd, and spawned detached via /bin/sh -c or cmd.exe. A sibling lib/telemetry.js contains a second base64->write->chmod->spawn dropper skeleton. The hosts, filenames, and execution path are unrelated to any declared REST-resources purpose.
Affected packages
Package
Name: devplatform-rest-resources-v2
Purl: pkg:npm/devplatform-rest-resources-v2
Affected ranges
Type: N/A
Events:
