MAL-2026-12754
Malicious code in devplatform-spa (npm)
상세
--- _-= Per source details. Do not edit below this line.=-_
## Source: amazon-inspector (297ea05a85bad5f3af2ead77745d792c055efc94b9b58726fe3ee499821c745c) On require('devplatform-spa'), index.js loads _loader.js which downloads an OS-specific binary from Cloudflare Workers endpoints whose hostnames are assembled via string-array joins (oob-worker.cf103-070.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf99-9b3.workers.dev) with a DNS TXT-record fallback channel across sdk.dl.wel1.ru, ext.dl.wel1.ru, pkg.dl.wel1.ru, and net.dl.wel1.ru. The downloaded bytes are written to /var/tmp or %TEMP% under disguised names (.cache_<hex> on Unix, dotnet_diag_<hex>.exe on Windows), chmod 0755'd, and spawned detached via /bin/sh -c or cmd.exe in _loader.js line 121-127. The loader is invoked unconditionally from index.js via try{require('./_loader')}catch{}, so the drop-and-execute runs on every require. Cover-story elements include a.analytics_state file, a no-op _l logging stub, and DISABLE_TELEMETRY/DO_NOT_TRACK opt-out checks that masquerade the behavior as telemetry.
이 버전이 영향받나요?
사용 중인 패키지 버전을 입력하면 즉시 평가합니다.
영향 패키지
No fixed version published yet for devplatform-spa (npm). Pin to a known-safe version or switch to an alternative.