Suspicious Bun Runtime Execution from Temporary Location Description

Detects Bun runtime execution from temporary or user-writable directories such as /tmp/ or Windows Temp folders. Threat actors increasingly leverage Bun as an alternative JavaScript runtime to execute payloads directly from temporary locations and evade traditional application controls.

Microsoft Sentinel (KQL)