@servicetitan/anvil-icon 0.5.6
Obfuscated payload, preinstall downloads/executes Bun
Obfuscated JavaScript targets AWS and GitHub runner credentialspreinstall setup.mjs bootstraps Bun runtime
SHA-256ba75cd084139bf716f375f373b2b8300a3db553c871a81e40670abe96474d965
Also flagged by osv (MAL-2026-11817: Malicious code in @servicetitan/anvil-icon (npm)) +2 more.