@servicetitan/eslint-config 38.1.2
preinstall downloads and executes obfuscated payload
Mini Shai-Hulud setup.mjs preinstall Bun loaderObfuscated JavaScript targets AWS and GitHub runner credentials
SHA-25680f1656ba09d949e8c3e92023e15a07b81684bd1deeb9f7e0913929e0e7554c0
Also flagged by osv (MAL-2026-11860: Malicious code in @servicetitan/eslint-config (npm)) +2 more.