Malicious npm Package Bypasses Install-Script Security Controls
Researchers report an ongoing npm supply-chain campaign using the malicious indexed-btree package, which activates when an application uses it, bypassing npm’s default blocking of dependency install scripts.

