Checkmarx ha trovato indexed-btree, un pacchetto npm malevolo che imita sorted-btree e ha accumulato milioni di download dal 18 giugno 2026 prima della rimozione. Il punto decisivo è che il codice ostile non parte all'installazione, ma solo quando l'applicazione chiama la funzione che lo contiene.
Così i controlli che si fermano agli install hook restano ciechi. Un ambiente può installare il pacchetto senza segnali evidenti e poi eseguire comunque un loader malevolo quando la libreria entra nel flusso normale di un'app, di una build CI o di un artefatto già distribuito.
Per chi protegge catene npm, la questione non è il solo pacchetto rimosso. Se policy e scanning guardano solo al momento dell'installazione, la stessa lacuna resta aperta ogni volta che il codice ostile si nasconde dentro una normale chiamata di libreria.
Malicious npm packages evade install-script defenses at runtime
An ongoing npm malware campaign involving the 'indexed-btree' package shows how threat actors bypass supply chain defenses by hiding malicious code in a package's normal runtime behavior rather than in installation scripts.