chai-assert-kit 3.8.1
Obfuscated dropper spawns hidden child process
Obfuscated HTTP response executes as JavaScriptPackage import detaches remote-code loader
SHA-256c9807b163b75196df759c1337e28ba829c3658698c93a813cd4c2842574bde10
Also flagged by osv (MAL-2026-6221: Malicious code in chai-assert-kit (npm)) +1 more.