MAL-2026-2900
Dashboard / Malicious Package / MAL-2026-2900
MAL-2026-2900
Published: 15 Apr 2026Last Modified: 23 Apr 2026
Summary: Malicious code in dotenv-pack (npm)
Details: dotenv-pack is a malicious npm package that when imported downloads a C2 dropper from https://api.npoint[.]io/5b357f718ab4ee355003 and executes it (similar to malware in to chai-await-test). Source: amazon-inspector (b57650f0341c4520703e30ebd6c256f564519680e225e8dabefcd48b4218dfa1) The package dotenv-pack was found to contain malicious code.
Affected packages
Package
Name: dotenv-pack
Purl: pkg:npm/dotenv-pack
Affected ranges
Type: SEMVER
Events:
Introduced- 0
Fixed -None
