MAL-2026-12956
Dashboard / Malicious Package / MAL-2026-12956
MAL-2026-12956
Summary: Malicious code in bnpl-blocks-independent-bnpl-features (npm)
Details: Source: amazon-inspector (afeff40a463b598ac2764623ad9820714953bbb4a882848e4a2d68d1ec0a74fd) On require() of the package, index.js loads./_bridge.js which reconstructs attacker-controlled hostnames from split string fragments (oob-worker.cf10*.workers.dev, with a DNS TXT fallback via *.wel1.ru) using.join(''), downloads a platform-specific binary via https.get, writes it to /tmp or %TEMP% under a disguised name resembling dotnet_diag_<rand>.exe or.cache_<rand>, chmods 0755, and spawns it detached via /bin/sh -c or cmd.exe /c start /b. Execution is gated only by a mtime stamp file and a DISABLE_TELEMETRY-style env var. A DNS-TXT chunked-transfer channel base64-reassembles payload bytes as a fallback when HTTPS is blocked. Comments frame the behavior as 'telemetry'/'analytics'. Hostname reconstruction, disguised filename, detached spawn, and DNS-based delivery are deliberate evasion patterns rather than misconfiguration.
Affected packages
Package
Name: bnpl-blocks-independent-bnpl-features
Purl: pkg:npm/bnpl-blocks-independent-bnpl-features
Affected ranges
Type: N/A
Events:
