Your RSA-2048 keys break in 2030. Find every one of them before attackers do.
Malicious package

@siwatfa/yornnpm

@siwatfa/yorn is a confirmed malicious npm package (MAL-2026-14102) that executes malicious code on install (malicious versions 0.0.1, 0.0.2, 0.0.3…). Do not install it — remove it immediately and rotate any exposed credentials.

Malicious code in @siwatfa/yorn (npm)

MAL-2026-14102
Immediate action
Remove the package, then rotate any secrets the build/runtime could reach.
npm uninstall @siwatfa/yorn

What this malware does

The package was found to contain malicious code or consuming dependency that contains malicious code

Any computer that has this package installed or running should be considered fully compromised. All secrets and keys stored on that computer should be rotated immediately from a different computer. The package should be removed, but as full control of the computer may have been given to an outside entity, there is no guarantee that removing the package will remove all malicious software resulting from installing it.

Malicious versions

148 flagged
0.0.10.0.20.0.30.0.40.0.50.0.60.0.70.0.80.0.90.0.100.0.110.0.120.0.130.0.140.0.150.0.160.0.170.0.180.0.190.0.200.0.210.0.220.0.230.0.240.0.250.0.260.0.270.0.280.0.290.0.300.0.310.0.320.0.330.0.340.0.350.0.360.0.370.0.380.0.390.0.400.0.410.0.420.0.430.0.440.0.451.0.01.0.11.0.21.0.31.0.41.0.51.0.61.0.71.0.81.0.91.0.101.0.111.0.121.0.131.0.141.0.151.0.161.0.171.0.181.0.191.0.201.0.211.0.221.0.231.0.241.0.251.0.261.0.271.0.281.0.291.0.301.0.311.0.321.0.331.0.341.0.351.0.361.0.381.0.391.0.401.0.411.0.421.0.431.0.441.0.451.0.461.0.471.0.481.0.491.0.501.0.511.0.521.0.531.0.541.0.551.0.561.0.571.0.581.0.591.0.601.0.611.0.621.0.631.0.641.0.651.0.661.0.671.0.681.0.691.0.701.0.711.0.721.0.731.0.741.0.751.0.761.0.771.0.781.0.791.0.801.0.811.0.821.0.831.0.841.0.851.0.861.0.871.0.881.0.891.0.901.0.911.0.921.0.931.0.941.0.951.0.961.0.971.0.981.0.991.0.1001.0.1011.0.1021.0.103

Indicators of compromise (SHA-256)
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Detection & response playbook

Malicious package
  1. Find it

    Search your lockfiles and build artifacts for @siwatfa/yorn (148 malicious versions).

  2. If you installed it — respond

    Remove @siwatfa/yorn from your project and lockfile, then assume any secrets accessible to the build or runtime were exposed: rotate API keys, tokens, and credentials, and audit for unexpected outbound activity or persistence.

  3. Did it already run?

    If @siwatfa/yorn was installed, its post-install payload may already have run. Removing the package does not undo that — check outbound connections and credential use from the install window onward.

Frequently asked questions

No. @siwatfa/yorn on npm has been identified as a malicious package (versions 0.0.1, 0.0.2, 0.0.3, 0.0.4, 0.0.5, 0.0.6, 0.0.7, 0.0.8, and 140 more flagged). It should be removed immediately — do not install or keep it in your dependency tree.

Campaign

GHSA-3rxm-r82c-h2f9IN-MAL-2026-018020IN-MAL-2026-018011IN-MAL-2026-018034IN-MAL-2026-018008IN-MAL-2026-018009IN-MAL-2026-018010IN-MAL-2026-018005IN-MAL-2026-018046IN-MAL-2026-018035IN-MAL-2026-018037IN-MAL-2026-018004IN-MAL-2026-018024IN-MAL-2026-018006IN-MAL-2026-018048IN-MAL-2026-018001IN-MAL-2026-018041IN-MAL-2026-018042IN-MAL-2026-018033IN-MAL-2026-018053IN-MAL-2026-018016IN-MAL-2026-018029IN-MAL-2026-017999IN-MAL-2026-018023IN-MAL-2026-018031IN-MAL-2026-018017IN-MAL-2026-018044IN-MAL-2026-018032IN-MAL-2026-018038IN-MAL-2026-018019IN-MAL-2026-018030IN-MAL-2026-018047IN-MAL-2026-018039IN-MAL-2026-018028IN-MAL-2026-017998IN-MAL-2026-018025IN-MAL-2026-018054IN-MAL-2026-018051IN-MAL-2026-018014IN-MAL-2026-018040IN-MAL-2026-018049IN-MAL-2026-018045IN-MAL-2026-018036IN-MAL-2026-017993IN-MAL-2026-018012IN-MAL-2026-018026IN-MAL-2026-018027IN-MAL-2026-018015IN-MAL-2026-018018IN-MAL-2026-018000IN-MAL-2026-018043IN-MAL-2026-018021IN-MAL-2026-018050IN-MAL-2026-018003IN-MAL-2026-018013IN-MAL-2026-018052IN-MAL-2026-018124IN-MAL-2026-018068IN-MAL-2026-018167IN-MAL-2026-018077IN-MAL-2026-018063IN-MAL-2026-018073IN-MAL-2026-018093IN-MAL-2026-018092IN-MAL-2026-018133IN-MAL-2026-018075IN-MAL-2026-018153IN-MAL-2026-018139IN-MAL-2026-018135IN-MAL-2026-018056IN-MAL-2026-018067IN-MAL-2026-018138IN-MAL-2026-018130IN-MAL-2026-018165IN-MAL-2026-018129IN-MAL-2026-018101IN-MAL-2026-018147IN-MAL-2026-018158IN-MAL-2026-018150IN-MAL-2026-018104IN-MAL-2026-018106IN-MAL-2026-018095IN-MAL-2026-018069IN-MAL-2026-018163IN-MAL-2026-018168IN-MAL-2026-018142IN-MAL-2026-018162IN-MAL-2026-018112IN-MAL-2026-018108IN-MAL-2026-018126IN-MAL-2026-018151IN-MAL-2026-018136IN-MAL-2026-018070IN-MAL-2026-018062IN-MAL-2026-018103IN-MAL-2026-018065IN-MAL-2026-018155IN-MAL-2026-018157IN-MAL-2026-018148IN-MAL-2026-018055IN-MAL-2026-018083IN-MAL-2026-018131IN-MAL-2026-018060IN-MAL-2026-018058IN-MAL-2026-018118IN-MAL-2026-018156IN-MAL-2026-018064IN-MAL-2026-018087IN-MAL-2026-018137IN-MAL-2026-018088IN-MAL-2026-018114IN-MAL-2026-018113IN-MAL-2026-018061IN-MAL-2026-018141IN-MAL-2026-018154IN-MAL-2026-018109IN-MAL-2026-018100IN-MAL-2026-018134IN-MAL-2026-018160IN-MAL-2026-018164IN-MAL-2026-018098IN-MAL-2026-018072IN-MAL-2026-018071IN-MAL-2026-018149IN-MAL-2026-018145IN-MAL-2026-018128IN-MAL-2026-018119IN-MAL-2026-018144IN-MAL-2026-018059IN-MAL-2026-018132IN-MAL-2026-018102IN-MAL-2026-018076IN-MAL-2026-018084IN-MAL-2026-018105IN-MAL-2026-018081IN-MAL-2026-018085IN-MAL-2026-018074IN-MAL-2026-018097IN-MAL-2026-018159IN-MAL-2026-018107IN-MAL-2026-018110IN-MAL-2026-018091IN-MAL-2026-018089IN-MAL-2026-018090IN-MAL-2026-018140IN-MAL-2026-018123IN-MAL-2026-018143IN-MAL-2026-018094IN-MAL-2026-018166

References

Credits

  • Amazon Inspector · finder

Detect & block this

O3 blocks @siwatfa/yorn-class packages before install and in CI — and if it already ran, its runtime egress monitoring catches the malicious outbound activity and severs the channel.

Explore

@siwatfa/yorn (npm) malicious package — MAL-2026-14102 | O3 Security