@servicetitan/time-zones 3.8.3
preinstall downloads and executes Bun
Obfuscated JavaScript targets AWS and GitHub runner credentialsTemp Bun runtime launches opaque payload
SHA-256437c5379a3aa2d8915a34a464640d547860a2690b19abaf4e27c27ed449e3442
Also flagged by osv (MAL-2026-11934: Malicious code in @servicetitan/time-zones (npm)) +2 more.