npm

delivery-ci-dpat @35.1.5

Vulnerability report · Last retrieved from osv.dev August 8, 2026 at 12:14 AM UTC

Malicious

OSV ID

MAL-2026-13500

Ecosystem

npm

Summary

On require() of delivery-ci-dpat, _platform.js runs setup() at module load: it fetches a platform-specific binary over HTTPS from hardcoded Cloudflare Workers hosts (oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf101-adf.workers.dev, oob-worker.cf102-baf.workers.dev), writes it to a hidden path under /tmp or %TEMP%, chmods it 0o755, and spawns it detached via /bin/sh -c '<file> &' or cmd.exe /c start /b. A DNS-TXT covert channel provides a fallback delivery path: dnsChunked() queries c.<domain> under *.dl.wel1.ru for a chunk count, iterates 0..N.<domain> collecting base64-encoded TXT records, reassembles them into a binary buffer, and executes the reconstructed payload the same way. The C2 hostnames and DNS fallback domain are assembled at runtime from split-string fragments (['oob-worker.cf101-adf.worker','s.','dev'].join(''); ['sdk.dl.wel','1.r','u'].join('')) to evade static matching. A filesystem stamp is used for run-once dedup and the behavior is labeled as analytics/telemetry.

Source: amazon-inspector (dcb4f83185cbfb983d8d86e4419deb6b4dcdf74565d5f31ef316c73b34a7948f)

Protect your entire dependency tree

Scan your lock files automatically on every PR. Block malicious packages before they reach production.