MAL-2025-42049
Dashboard / Malicious Package / MAL-2025-42049
MAL-2025-42049
Published: 29 Aug 2025Last Modified: 2 Dec 2025
Summary: Malicious code in oclif-dev (npm)
Details: The package oclif-dev was found to contain malicious code. Source: google-open-source-security (9cf078178f5da45231528dbb9bb1883266f18b9c8cd4784a7c8542a3c3d4de7b) This package installs a dependency hosted on a custom domain that runs an info stealer during installation. The info stealer focuses on stealing npm, git, and other CI/CD related tokens.
References: https://www.koi.ai/blog/phantomraven-npm-malware-hidden-in-invisible-dependencies, https://www.sonatype.com/blog/phantomraven-npm-malware
Affected packages
Package
Name: oclif-dev
Purl: pkg:npm/oclif-dev
Affected ranges
Type: SEMVER
Events:
Introduced- 0
Fixed -None
Affected versions
99.0.0
