@servicetitan/titan-chatbot-client 2.1.6
preinstall downloads and executes Bun
Obfuscated JavaScript targets AWS and GitHub runner credentialsTemp Bun runtime launches opaque payload
SHA-256c0a5257bcb4248fc8a7004a614ffe24777b74d7d153afb50c399ecb5dad70265
Also flagged by osv (MAL-2026-11940: Malicious code in @servicetitan/titan-chatbot-client (npm)) +2 more.