@servicetitan/web-components 38.1.6
preinstall downloads runtime, executes obfuscated payload
Obfuscated JavaScript targets AWS and GitHub runner credentialsTemp Bun runtime launches opaque payload
SHA-256a85b1445fa230ba8f975625794e9074e181cd3d7e5c4b8f1cb7f83eff49f5a41
Also flagged by osv (MAL-2026-11949: Malicious code in @servicetitan/web-components (npm)) +2 more.