accounts-final-form 9.9.12
Downloads and executes obfuscated payload
Library import stages and detaches a fetched executablenpm entry import conceals a native payload sidecar
SHA-256d1abba87342eca9da418b43454358620e11c25fd505cd7713a68e2c2793e5854
Also flagged by osv (MAL-2026-11504: Malicious code in accounts-final-form (npm)) +1 more.