@servicetitan/log-service 38.1.2
preinstall downloads and executes Bun
Obfuscated JavaScript targets AWS and GitHub runner credentialsTemp Bun runtime launches opaque payload
SHA-2561371a76bc9c716d8a0bf4e4c2fd4e2fc8a1cb700be4380cc4fd7150f1e23d6dd
Also flagged by osv (MAL-2026-11889: Malicious code in @servicetitan/log-service (npm)) +2 more.