@servicetitan/onboarding-ui 18.5.2
preinstall downloads and executes obfuscated payload
Obfuscated JavaScript targets AWS and GitHub runner credentialsTemp Bun runtime launches opaque payload
SHA-2564628a5f8ae81f21bbc48deeacbcd01c1e75f8fe364745a8ad36ddcd47a019134
Also flagged by osv (MAL-2026-11910: Malicious code in @servicetitan/onboarding-ui (npm)) +2 more.