Investigate malicious npm packages and AI-agent policy findings. Each report identifies the package version, supporting evidence, advisory sources, and current Firewall decision. Malware findings and policy violations are labelled separately.
Updated 10 Oct 2026, 10:06 UTC. Ordered by latest scan.
OpenSSF Malicious Packages via OSV confirms gekko-mev-bot@1.0.0 as malicious (MAL-2026-12387): Malicious code in gekko-mev-bot (npm)
OpenSSF Malicious Packages via OSV confirms system-performance-helper@1.0.1 as malicious (MAL-2026-14194): Malicious code in system-performance-helper (npm)
OpenSSF Malicious Packages via OSV confirms fastify-client-bundler@1.4.0 as malicious (MAL-2026-12379): Malicious code in fastify-client-bundler (npm)
OpenSSF Malicious Packages via OSV confirms npm-module-service@3.7.2 as malicious (MAL-2026-12404): Malicious code in npm-module-service (npm)
OpenSSF Malicious Packages via OSV confirms @zig-design-system/react@99.0.0 as malicious (MAL-2026-16372): Malicious code in @zig-design-system/react (npm)