@servicetitan/anvil2 3.9.7
preinstall downloads and executes obfuscated payload
Obfuscated JavaScript targets AWS and GitHub runner credentialspreinstall setup.mjs bootstraps Bun runtime
SHA-25691e16ec16ab4258fcb0206ac447d50b12c186c9592c9e98343a5a883205dc4d0
Also flagged by osv (MAL-2026-11822: Malicious code in @servicetitan/anvil2 (npm)) +2 more.