Minacce · 1 giorno fa
Checkmarx ha trovato indexed-btree, un pacchetto npm malevolo che imita sorted-btree e ha accumulato milioni di download dal 18 giugno 2026 prima della rimozione. Il punto decisivo è che il codice ostile non parte all'installazione, ma solo quando l'applicazione chiama la funzione che lo contiene.
Così i controlli che si fermano agli install hook restano ciechi. Un ambiente può installare il pacchetto senza segnali evidenti e poi eseguire comunque un loader malevolo quando la libreria entra nel flusso normale di un'app, di una build CI o di un artefatto già distribuito.
Per chi protegge catene npm, la questione non è il solo pacchetto rimosso. Se policy e scanning guardano solo al momento dell'installazione, la stessa lacuna resta aperta ogni volta che il codice ostile si nasconde dentro una normale chiamata di libreria.
3 fonti che coprono questa storia
Malicious B-tree NPM Package Accumulates Millions of Downloads
Posing as the legitimate sorted-btree package, indexed-btree hides a malware trigger in its prototype method.
Malicious npm Package indexed-btree Hid Its Loader in Runtime Code Before Removal
Malicious npm package indexed-btree hid its loader in runtime code, avoiding install hooks after logging millions of downloads.
Malicious npm packages evade install-script defenses at runtime
An ongoing npm malware campaign involving the 'indexed-btree' package shows how threat actors bypass supply chain defenses by hiding malicious code in a package's normal runtime behavior rather than in installation scripts.
Part of the PlainSec briefing for 2026-09-23