🔴 یک بسته مخرب در npm به نام indexed-btree شناسایی شده است که خود که به مهاجمان اجازه می‌دهد اطلاعات میزبان را استخراج کرده و کدهای مخرب را اجرا کنند. این بسته برای اجرا به preinstall/postinstall وابسته نبوده و کد مخرب پنهان شده در متد BTree.prototype.set قرار داشته و از یک قرارداد هوشمند برای ارتباط با Command and Control (C2) استفاده می کند. بسته indexed-btree تقریباً ۲ میلیون بار در هفته دانلود شده است و مهاجمان از این کمپین ۱۰۹ ETH درآمد کسب کرده‌اند. ⚠️ شواهدی از بهره‌برداری فعال از این آسیب‌پذیری وجود دارد و مهاجمان با استفاده از تکنیک‌های پیچیده‌ای مانند رمزگذاری رشته‌ها و خود-بررسی، کد مخرب را پنهان کرده‌اند. ✳️ برای کاهش خطر، هنگام نصب به نام بسته ها دقت کنید.نام بسته اصلی و سالم sorted-btree ست. همچنین، نظارت بر رفتار غیرمعمول بسته‌ها و پیاده‌سازی ابزارهای تحلیل زمان اجرا می‌تواند مفید باشد.