@mistralai/mistralai-gcp 1.7.2
Obfuscated credential stealer in router_init.js
preinstall setup.mjs bootstraps Bun runtimeGitHub/npm token regex harvesting
SHA-256c13ab54e6204317af5eba4a3c486f2ed4dc58242f2f7d5407e216446a7f67691
Also flagged by osv (MAL-2026-3512: Malicious code in @mistralai/mistralai-gcp (npm)) +3 more.