devplatform-select-fields @35.2.6
Vulnerability report · Last retrieved from osv.dev August 8, 2026 at 10:16 PM UTC
OSV ID
MAL-2026-12751
Ecosystem
npm
Summary
devplatform-select-fields@35.2.6 executes a binary dropper on any require() of the package. index.js loads _shim.js, which reconstructs C2 hostnames from split string fragments (Cloudflare Workers hosts of the form oob-worker.cf*-*.workers.dev, plus *.dl.wel1.ru), downloads a platform-specific payload over HTTPS, and falls back to a covert DNS TXT channel (reads a count from c.<domain> and reassembles a base64 payload from numbered TXT records). The payload is written to /var/tmp or %TEMP% under cover-story names (.cache_<rand>, dotnet_diag_<rand>.exe), chmod 0755'd, and spawned detached via spawn("/bin/sh", ["-c", fp + " &"]) or spawn("cmd",...). No hash or signature verification is performed. A setup() gate honors DISABLE_TELEMETRY/ANALYTICS_OPT_OUT/DO_NOT_TRACK and writes an.analytics_state cool-down stamp (22583s) to suppress re-execution, framing the dropper as telemetry. Hostname string-splitting and the DNS-TXT reassembly path are anti-analysis measures. The package name resembles unrelated legitimate packages but the shipped code performs no advertised functionality.
Source: amazon-inspector (25bec256fbaf68018dbca1fad82b3616a04cf8d932b67e30b5164ee74dfc4882)
Protect your entire dependency tree
Scan your lock files automatically on every PR. Block malicious packages before they reach production.