GitHub Advisory malware sweep - 2026-09-01 batch (19-package `@yane88/*` Windows dev-toolchain dep-confusion probe (IntelliJ IDEA 2026.2, Listary, Reqable, ripgrep, HexHub, WorkBuddy) + PyPI `pyservercheck` Lazarus/PolinRider EtherHiding v0.1.x + `kendo-angular-window` Telerik typosquat + `fuels-*` Fuel Labs SDK 4-package typosquat + `verify-contract-*`/`generate-schema-*` EVM smart-contract-verifier 4-package cluster + `hyperliquid-composer` DeFi typosquat + `@viertechjs/*` dep-confusion 3-pack (Baileys WhatsApp / API / wb) + `react-mongoose`/`express-mongo-limit` MongoDB stack typosquats + `bamru` clipboard/screen harvester (new-pointer.vercel.app C2) + PyPI `gcphelpit` GCP-help infostealer + PyPI `tallyboxlite` recon + CWE-506 boilerplate takedowns)
19-pkg @yane88/* scope probes internal Windows dev-tool naming; PyPI pyservercheck@0.1.x is a PolinRider EtherHiding stager (.pth persistence, blockchain C2); fuels-* (4) typosquats Fuel Labs SDK; verify-contract-*/generate-schema-* (4) targets viem+ethers verifiers; bamru is a clipboard/screen harvester (C2 new-pointer.vercel.app); PyPI gcphelpit is an infostealer.
Versions named here: 1.0