@nativescript-community/ui-pulltorefresh 2.5.4
Embedded Shai-Hulud malware payload
Detects a supply chain compromise in NPM packages (TinyColor, CrowdStrike etc.)Downloads latest trufflehog release
SHA-256b15f59cd287504e875cf969c35d527a39f21e5663acf1ac26aa2d1b60f7fb958
Also flagged by osv (MAL-2025-47161: Malicious code in @nativescript-community/ui-pulltorefresh (npm)) +2 more.