@servicetitan/web-components 38.1.1
preinstall downloads and executes Bun
Obfuscated JavaScript targets AWS and GitHub runner credentialsTemp Bun runtime launches opaque payload
SHA-2566c2978cd1c81d267e7b80333adea7e746f1d5a3bf89cfce49562f16a0ccbb89e
Also flagged by osv (MAL-2026-11949: Malicious code in @servicetitan/web-components (npm)) +2 more.