Campagne npm 'btree' : malware caché dans le prototype JS, 2 millions de téléchargements hebdomadaires

🔍 Contexte Analyse publiée par Checkmarx Zero le 17 septembre 2026, portant sur une campagne de supply chain npm active ciblant les développeurs JavaScript via un paquet malveillant nommé indexed-btree, qui imite le paquet légitime sorted-btree. 🎯 Technique d’attaque principale Contrairement aux attaques classiques, ce paquet n’utilise aucun script preinstall/postinstall. Le code malveillant est dissimulé directement dans la méthode prototype BTree.prototype.set, déclenchée lors de l’utilisation normale de la bibliothèque. Cette approche contourne les restrictions introduites par npm v12 sur les lifecycle scripts. ...

20 septembre 2026 · 3 min
Dernière mise à jour le: 20 septembre 2026 📝