MAL-2025-39898
Dashboard / Malicious Package / MAL-2025-39898
MAL-2025-39898
Published: 14 Aug 2025Last Modified: 30 Oct 2025
Summary: Malicious code in xo-beaver (npm)
Details: The package xo-beaver was found to contain malicious code. Source: google-open-source-security (f47822e91a268b85634963cc1c620bf45c186418ab782e91759b54cb3585ad44) This package installs a dependency hosted on a custom domain that runs an info stealer during installation. The info stealer focuses on stealing npm, git, and other CI/CD related tokens.
Affected packages
Package
Name: xo-beaver
Purl: pkg:npm/xo-beaver
Affected ranges
Type: SEMVER
Events:
Introduced- 0
Fixed -None
Affected versions
88.8.9
