GitHub Advisory malware sweep - 25 npm packages (6-package `@sauruslord` / `zaldy-baileys` WhatsApp-Baileys-fork cluster, 4-package `webpack-cache-*` / `vite-config-optimizer` 35-day dep-confusion sleeper, `patientdocuments` + `fhirproxy-utils` FHIR/healthcare pair, `@bcs-mi-ui` 3-package internal cluster, `js-shared-modules` scope-pair) retired 2026-07-15
On 2026-07-15 GitHub's Advisory Database retired 25 CWE-506 npm malware advisories in four clean bursts. Highlights: a 6-package @sauruslord / zaldy-baileys / saurus-assets Baileys WhatsApp-API fork cluster (retired inside a 65-second window at 05:11-05:12 UTC - same operator signature as the earlier @skyzopedia/baileys-mod and lotusbail WhatsApp-message-stealer campaigns), a 4-package webpack-cache-cycle / webpack-session-cache / webpack-cache-reset / vite-config-optimizer 35-day sleeper retired in a 15-second burst, and a healthcare-targeted patientdocuments@75.0.0 + fhirproxy-utils FHIR-namespace dep-confusion pair.
Versions named here: 1.0.0, 1.0.2, 1.0.3, 1.0.4, 1.0.5, 1.0.6, 1.0.7, 1.0.9, 1.0.10, 1.0.11, 1.0.12, 1.0.13, 1.0.14, 1.0.15, 1.0.16