@mistralai/mistralai 2.2.3
Obfuscated credential stealer in preinstall
preinstall setup.mjs bootstraps Bun runtimeGitHub/npm token regex harvesting
SHA-256eb8167a3c38b12b278202e9bdcdc4227fc6301ca3c731ede9d28d811cb11a8e2
Also flagged by osv (MAL-2026-3432: Malicious code in @mistralai/mistralai (npm)) +3 more.