-= Per source details. Do not edit below this line.=-
On require of boxy-render-unwrap, index.js loads bootstrap.js which selects a platform-specific payload URL from a set of obfuscated mirror hosts assembled at runtime by joining split string arrays (oob-worker.cf99-9b3.workers.dev, oob-worker.cf100-416.workers.dev, oob-worker.cf102-baf.workers.dev), with a DNS TXT chunked-base64 fallback over subdomains under dl.wel1.ru (sdk.dl.wel1.ru, ext.dl.wel1.ru, pkg.dl.wel1.ru, net.dl.wel1.ru). bootstrap.js fetches the opaque binary via https.get, writes it to /tmp or %TEMP% under disguised names (dotnetdiag<rnd>.exe on Windows,.cache<rnd> on POSIX), chmods 0o755 on POSIX, and spawns it detached via cp.spawn("/bin/sh", ["-c", fp + " &"], {detached:true}).unref() or cmd /c start /b on Windows. A stamp file named.analyticsstate is written to mimic legitimate telemetry. Merely importing the package causes fetch-and-execute of attacker-controlled native code on the installer's machine.
{
"malicious-packages-origins": [
{
"source": "amazon-inspector",
"modified_time": "2026-08-05T14:28:16Z",
"versions": [
"35.7.9"
],
"sha256": "26755161d9a2ac85d670783fc7eb67383b08592dbb67899b916d3e521d560420",
"import_time": "2026-08-05T15:19:44.259831237Z",
"id": "IN-MAL-2026-015313"
}
]
}"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/boxy-render-unwrap/MAL-2026-13077.json"
{
"package_integrity": [
{
"filename": "boxy-render-unwrap-35.7.9.tgz",
"hashes": {
"sha1": "9743cd125bca45058bc6c06212179853bb322853",
"sha512_sri": "sha512-jVJPZeW9Pmyfu4JAQQXdfZkUZjDFNU1Zn6qGT0c4K0Vlr7Apr7FBBjumnA0WbZ5UlfcVT213T7aYIQuWROdSrQ=="
}
}
],
"evidence_files": [
{
"path": "_bootstrap.js",
"sha256": "5293eadb2f345988abb868e92aa300d3c675aadb43bbb472a578939a567a95ef",
"tlsh": "6aa195aa16a6701c4bb09bf4c7175415f65ae6633380c298f75ca9981fb35288372efc"
}
]
}
[
{
"name": "Embedded Malicious Code",
"cweId": "CWE-506",
"description": "The product contains code that appears to be malicious in nature."
}
]