{"id": "17874", "permalink": "https://testall-production.up.railway.app/tg/17874", "published_at": "2026-09-24T07:20:00+02:00", "source_published_at": "2026-09-22T11:38:00+02:00", "language": "it", "title": "Pacchetto npm malevolo nascondeva il suo loader nel codice runtime prima della rimozione", "original_title": "Malicious npm Package indexed-btree Hid Its Loader in Runtime Code Before Removal", "source": "The Hacker News", "source_urls": ["https://thehackernews.com/2026/09/malicious-npm-package-indexed-btree-hid.html"], "factual_summary": "Un pacchetto npm malevolo, chiamato \"indexed-btree\", \u00e8 stato individuato mentre nascondeva il suo comportamento dannoso direttamente nel codice applicativo, senza usare gli script di ciclo di vita. Questa nuova tattica suggerisce un cambiamento nelle strategie degli aggressori in risposta ai recenti controlli di sicurezza. Il pacchetto, che imitava il legittimo \"sorted-btree\", \u00e8 stato rimosso da npm, ma prima di ci\u00f2 aveva accumulato milioni di download e generato circa 230.933,57 euro (109 ETH) in profitti illeciti. La scoperta arriva dopo l'introduzione della versione 12 di npm, che impedisce l'esecuzione automatica di script come \"preinstall\" o \"postinstall\", spesso usati per diffondere malware.", "how_others_tell_it": "L'articolo mette in evidenza la rapidit\u00e0 con cui gli attaccanti si adattano alle nuove difese. Sottolinea come, nonostante i miglioramenti nella sicurezza di npm, i criminali abbiano trovato nuove vie per inserire codice malevolo, integrandolo direttamente nelle librerie. La notizia lascia intendere che la battaglia per la sicurezza informatica \u00e8 un gioco del gatto e del topo, dove ogni misura di protezione genera una contromisura.", "fiore_emotion": "preoccupazione", "fiore_reason": "Perch\u00e9 dimostra quanto siano bravi ad adattarsi questi malintenzionati.", "fiore_commentary": "Questa notizia mi fa pensare a quanto sia difficile per la gente comune difendersi. Noi che usiamo i computer, i telefoni, pensiamo che basti un antivirus o gli aggiornamenti. Invece, anche quando le piattaforme come npm cercano di migliorare la sicurezza, i cattivi trovano sempre un altro modo. Immaginate quante aziende, quanti sviluppatori, hanno usato questo pacchetto \"indexed-btree\" pensando fosse innocuo, e magari senza saperlo hanno aperto le porte a chiss\u00e0 cosa. E i soldi, poi: quasi un quarto di milione di euro. Tanti soldi che finiscono nelle tasche di chi fa il male, mentre la gente si ritrova con i dati rubati o i sistemi bloccati. La cosa pi\u00f9 importante che ci dice questo articolo \u00e8 che non ci si pu\u00f2 fidare ciecamente di niente, nemmeno di quello che sembra pi\u00f9 banale. Bisogna stare sempre all'erta, e chi sviluppa software ha una responsabilit\u00e0 enorme.", "changed_mind": "", "license": "CC BY 4.0"}