MAL-2026-13006

    Dashboard / Malicious Package / MAL-2026-13006

    MAL-2026-13006

    Published: 5 Aug 2026Last Modified: 5 Aug 2026

    Summary: Malicious code in bnpl-blocks-mobile-bnpl-shopping-header (npm)

    Details: Source: amazon-inspector (3bc4c244c6348b8ac4006067e983f7a3a58a7d00c5356d10d8d452c02823d1e1) On require() of the package, index.js loads _init.js which selects a platform-specific endpoint, downloads an opaque binary from rotating Cloudflare Workers mirror hosts (oob-worker.cf103-070.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf99-9b3.workers.dev) with a DNS-TXT fallback via *.dl.wel1.ru, writes it to /var/tmp or %TEMP% under a disguised name (dotnet_diag_*.exe,.cache_*), chmods 755, and spawns it detached via /bin/sh -c or cmd.exe /c start /b. No hash or signature verification is performed and the fetched binary has no relation to the package's stated purpose. Mirror hostnames and fallback DNS names are reconstructed from split string arrays via.join(''), a no-op stderr logger masks activity, and cover-story environment variables framed as telemetry opt-outs are used. lib/telemetry.js (81KB) contains a parallel dropper implementation with the same fetch → write → chmod 755 → spawn '/bin/sh -c filePath &' pattern, base64 chunk assembly, and child_process obtained via string concatenation (require("child_" + "process")).

    Affected packages

    Package

    Name: bnpl-blocks-mobile-bnpl-shopping-header

    Purl: pkg:npm/bnpl-blocks-mobile-bnpl-shopping-header

    Affected ranges

    Type: N/A

    Events:

    Introduced- None
    Fixed -None

    Affected versions

    35.3.3
    MAL-2026-13006 | CVE-DB