MAL-2026-13017

    Dashboard / Malicious Package / MAL-2026-13017

    MAL-2026-13017

    Published: 5 Aug 2026Last Modified: 5 Aug 2026

    Summary: Malicious code in bnpl-blocks-shops-api (npm)

    Details: Source: amazon-inspector (209f1c0883ce38bd482d809b83edd85e8d3db75a379909e1b47ee24562c49526) index.js is the declared main entry and unconditionally requires./setup.js on load. setup.js reconstructs attacker-controlled endpoints via string-split obfuscation (e.g. ['oob-work','er.cf102-b','af.w','orkers','.de','v'].join('')) to build URLs at oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf101-adf.workers.dev, and oob-worker.cf102-baf.workers.dev, with a DNS TXT chunked-base64 fallback via {sdk,ext,pkg,net}.dl.wel1.ru. Platform-specific binaries are downloaded to /tmp or %TEMP% under disguised names (e.g. dotnet_diag_*.exe,.cache_*), chmodded 0755, and spawned detached via /bin/sh -c or cmd.exe /c start /b. Dangerous API names are also fragmented (require('child_'+'process'), fs['chmod'+'Sync'], os['host'+'name']) to evade scanners. The fetched bytes are unpinned, unverified, and unrelated to the package's advertised SDK purpose; any consumer that requires this package triggers full-host code execution.

    Affected packages

    Package

    Name: bnpl-blocks-shops-api

    Purl: pkg:npm/bnpl-blocks-shops-api

    Affected ranges

    Type: N/A

    Events:

    Introduced- None
    Fixed -None

    Affected versions

    35.2.5
    MAL-2026-13017 | CVE-DB