Dropper downloads and executes raw IP payloads
Fallout, Aug 17 – Aug 23
What we caught this week while monitoring over 163,411,591 artifacts across 47 ecosystems. Campaigns that impact multiple packages are collapsed into a single entry with their siblings.
SUNDAY
Sun Aug 23 · 53 catches · 1 wave · 22 singlesobfuscated crypto drainer in config
malicious dependency htmlescape
obfuscated remote-controlled agent backdoor
obfuscated remote-controlled agent backdoor
SQL injection exploitation tool
Themida-packed, unsigned, future-dated, admin-required
Exfiltrates LinkedIn session cookies to remote server
Ransomware encryption indicators present
Embedded PHP webshell in test data
Process injection and privilege escalation
obfuscated eval backdoor in installer
Font file hides crypto-stealer payload
SATURDAY
Sat Aug 22 · 113 catches · 4 waves · 22 singlesMalicious Node payload in font file
Obfuscated Lua payload, masquerading executables
Malicious VS Code task payload
Malicious VS Code tasks and obfuscated payload
Malicious code disguised as font file
Exfiltrates WhatsApp session keys
Bundled SweetAlert2 protestware payload
Obfuscated VBS dropper with C2
.NET RAT with screen capture
obfuscated, hostname-gated hidden VBS loader
XOR-decoded VBS payload execution
Obfuscated WMI execution and shell access
Obfuscated WSH malware with persistence
Malicious region-gated audio payload
Embedded keylogger in Mendix module
FRIDAY
Fri Aug 21 · 114 catches · 0 waves · 22 singlesMalicious crypto drainer payload
Obfuscated C2 payload in font file
Obfuscated payload auto-executes on open
Clipboard and seed-phrase stealer
Malicious font file executes crypto stealer
Obfuscated eval loader
Impersonates uBlock Origin, steals credentials
Heavily obfuscated eval loader
credential theft, broad permissions, obfuscation
WMI hidden process, startup persistence
Trojanized library sends input to raw-IP
Destructive GitLab project deletion script
Reactor-packed encrypted payload loader
XOR-obfuscated WSH hidden PowerShell loader
HTTP desync probe in dependency
HTTP desync probe in dependency
vite dependency contains concealed native sidecar
THURSDAY
Thu Aug 20 · 40 catches · 0 waves · 18 singlesHostile dependency flow-bin
Telegram remote shell execution
Container escape exploit toolkit
Security-held malicious package
PATH poisoning, PWNED marker
Hostile dependency [email protected]
Banker malware with credential theft
Credential theft, CDP, evasion
npm install hook exfiltrates env
Remote code execution via eval
Exfiltrates data to Discord webhook
vite dependency flagged hostile
WEDNESDAY
Wed Aug 19 · 94 catches · 0 waves · 22 singlesDownloads and executes remote PowerShell
Typosquatting, data exfiltration, header stripping
Disguised dropper in font file
Malicious code hidden in font file
Hostile dependency: HTTP desync probe
Embedded malicious HTTP desync probe
Credential-stealing browser extension
C2 beacon and reverse shell generator
Browser hijack, data theft, VM evasion
Bundled protestware payload
obfuscated dropper, hidden spawn, C2
HTTP desync probe in dependency
Malicious code in SweetAlert2 library
Embedded PE, credential dumping, lateral movement
Penetration testing tool with offensive capabilities
HTTP desync probe in dependency
malicious embedded dependency
Hostile dependency class marked
TUESDAY
Tue Aug 18 · 149 catches · 5 waves · 31 singlesFake installer redirects to malicious URL
AMSI patching in embedded PE
Exfiltrates LinkedIn cookies to remote server
Hostile dependency @crewx/sdk
Telegram remote shell RAT
Region-gated audio sabotage and cookie theft
malicious htmlescape dependency
clipboard shell loader planted
Embedded malicious SweetAlert2 payload
Obfuscated backdoor: curl|bash, eval C2, prepare hook
Android accessibility overlay keylog permissions
postinstall IP beacon, git diff exfil
Unsigned Microsoft-claim embedded PE
Malicious PE in embedded archive
Clipboard and seed phrase exfiltration
Disguised Node execution on open
Embedded malicious binary dependency
Malicious VS Code autorun payload
Malicious crypto drainer in font file
Monetized search hijack, affiliate links, tracking
Malicious region-gated audio injection
Malicious SweetAlert2 payload
Hostile dependency class with reverse shell
Exfiltrates Cursor auth token to hardcoded IP
Reverse shell backdoor detected
credential exfiltration on import
Fake antivirus redirects to malware
Credential-stealing browser extension
HTTP desync probe in dependency
HTTP desync probe in dependency
Malicious VSCode task executes hidden payload
MONDAY
Mon Aug 17 · 121 catches · 2 waves · 27 singlesDownloads and executes hidden PowerShell payload
Fake installer redirects to malicious URL
Hostile dependency dcp-client
Exfiltrates environment via preinstall hook
Uninstall URL exfiltrates user credentials
keystroke and form spyware
Region-gated protestware payload
Fake AV redirects to malware
AI coding tool secret harvesting
steals Google session cookies
obfuscated self-cleaning install hook
HTTP desync probe in dependency
Hostile dependency: HTTP desync probe
dependency contains secret exfiltration
postinstall exfiltrates /etc/shadow
Trojanized dependencies with exfiltration
Service binary path hijack
Packed embedded PE, HWID, unsigned
CDP browser hijack and control
Bundled protestware disables browser
keystroke and form data exfiltration
Hostile dependency embedded in sample