@servicetitan/stylelint-config 38.1.3
preinstall downloads and executes obfuscated payload
Mini Shai-Hulud setup.mjs preinstall Bun loaderObfuscated JavaScript targets AWS and GitHub runner credentials
SHA-2565d4ca551cec650d39f3b20af1aafc1a1cdebc09bbb508cb87b3d3e2bfeb50fd7
Also flagged by osv (MAL-2026-11927: Malicious code in @servicetitan/stylelint-config (npm)) +2 more.