content-request 0.2.7
preinstall downloads and executes obfuscated payload
Mini Shai-Hulud setup.mjs preinstall Bun loaderObfuscated JavaScript targets AWS and GitHub runner credentials
SHA-256204648470929aa38d2b1a515646f979125e68c586c576d9740952c6a76eb1475
Also flagged by osv (MAL-2026-11684: Malicious code in @or-sdk/content-request (npm)) +3 more.