Malicious packages
Malware feed
Every package version published with malicious code, federated from OSV.dev's MAL-* feed: GitHub malware advisories, Snyk, PyPI removed-malware, OSS-Fuzz, and others. These are not CVE-style vulnerabilities — they're intentionally malicious uploads (typosquats, compromised maintainer tokens, worm-style campaigns like Shai-Hulud).
Recent advisories
240,372 total in npm · sorted newest first- Nov 26, 2025
Malware in @voiceflow/fetch
1 compromised version
- Nov 26, 2025
Malware in @voiceflow/exception
1 compromised version
- Nov 26, 2025
Malware in @voiceflow/eslint-plugin
1 compromised version
- Nov 26, 2025
Malware in @voiceflow/eslint-config
1 compromised version
- Nov 26, 2025
Malware in @voiceflow/encryption
1 compromised version
- Nov 26, 2025
Malware in @voiceflow/dtos-interact
1 compromised version
- Nov 26, 2025
Malware in @voiceflow/dependency-cruiser-config
1 compromised version
- Nov 26, 2025
Malware in @voiceflow/default-prompt-wrappers
1 compromised version
- Nov 25, 2025
Malware in @voiceflow/common
1 compromised version
- Nov 25, 2025
Malware in @voiceflow/commitlint-config
1 compromised version
- Nov 25, 2025
Malware in @voiceflow/chat-types
1 compromised version
- Nov 25, 2025
Malware in @voiceflow/body-parser
1 compromised version
- Nov 25, 2025
Malware in @voiceflow/base-types
1 compromised version
- Nov 25, 2025
Malware in @voiceflow/backend-utils
1 compromised version
- Nov 25, 2025
Malware in @voiceflow/api-sdk
1 compromised version
- Nov 25, 2025
Malware in @voiceflow/alexa-types
1 compromised version
- Nov 25, 2025
Malware in @productdevbook/chatwoot
1 compromised version
- Nov 25, 2025
Malware in @kvytech/medusa-plugin-promotion
1 compromised version
- Nov 25, 2025
Malware in @dev-blinq/ui-systems
1 compromised version
- Nov 25, 2025
Malware in @dev-blinq/cucumber-js
1 compromised version
- Nov 25, 2025
Malware in @dev-blinq/ai-qa-logic
1 compromised version
- Nov 25, 2025
Malware in @antstackio/graphql-body-parser
1 compromised version
- Nov 25, 2025
Malware in @alexcolls/nuxt-ux
1 compromised version
- Nov 25, 2025
Malware in @alexcolls/nuxt-socket.io
1 compromised version
- Nov 25, 2025
Malware in @actbase/native
1 compromised version
- Nov 25, 2025
Malicious code in bip40 (npm)
1 compromised version
- Nov 25, 2025
Malicious code in xrpl-api (npm)
- Nov 25, 2025
Malicious code in rpc-validator (npm)
- Nov 25, 2025
Malicious code in mcp-polymarket (npm)
- Nov 25, 2025
Malicious code in mayhem-wma (npm)
- Nov 25, 2025
Malware in mayhem-wma
1 compromised version
- Nov 25, 2025
Malware in mcp-polymarket
1 compromised version
- Nov 25, 2025
Malware in rpc-validator
1 compromised version
- Nov 25, 2025
Malware in xrpl-api
1 compromised version
- Nov 25, 2025
Malicious code in initial-path (npm)
1 compromised version
- Nov 25, 2025
Malware in initial-path
1 compromised version
- Nov 25, 2025
Malicious code in react-svgs-helper (npm)
- Nov 25, 2025
Malware in react-svgs-helper
1 compromised version
- Nov 25, 2025
Malicious code in baidu-src-test3 (npm)
1 compromised version
- Nov 25, 2025
Malicious code in baidu-src-test (npm)
1 compromised version
- Nov 25, 2025
Malicious code in @vleo-dev/a11y-js-service (npm)
- Nov 25, 2025
Malware in @vleo-dev/a11y-js-service
1 compromised version
- Nov 25, 2025
Malicious code in vf-oss-template (npm)
4 compromised versions
- Nov 25, 2025
Malicious code in v-plausible (npm)
1 compromised version
- Nov 25, 2025
Malicious code in tcsp (npm)
1 compromised version
- Nov 25, 2025
Malicious code in silgi (npm)
1 compromised version
- Nov 25, 2025
Malicious code in shelf-jwt-sessions (npm)
1 compromised version
- Nov 25, 2025
Malicious code in selenium-session-client (npm)
1 compromised version
- Nov 25, 2025
Malicious code in selenium-session (npm)
1 compromised version
- Nov 25, 2025
Malicious code in quickswap-ads-list (npm)
1 compromised version
Page 235 of 4,808