🔥 この記事の詳細
2026-09-22 更新
B
今週中

NPMエコシステムにおいて、悪意のあるパッケージ「indexed-btree」が数百万回ダウンロードされるサプライチェーン攻撃

事案🌐 英語ソース📰 3記事🌐 2 countries
🇺🇸 US (2) · 🇹🇼 Taiwan
📅 2026-09-22📰 securityweek
📌 一言でいうと
NPMエコシステムにおいて、悪意のあるパッケージ「indexed-btree」が数百万回ダウンロードされるサプライチェーン攻撃が確認されました。このパッケージは正当な「sorted-btree」を模倣し、検出を避けるためにインストールスクリプトではなくJavaScriptのプロトタイプコードに悪意のあるトリガーを隠蔽していました。攻撃者は信頼を得るために、悪意のあるコードを含まない正当に見えるGitHubリポジトリを別途作成し、擬似的なコミット履歴を構築していました。
🔍該当判定
  • JavaScript/TypeScriptを用いた自社開発のシステムやアプリがある
  • パッケージ管理ツールに『npm』または『yarn』を利用している
  • プロジェクトの依存関係(package.json)に『indexed-btree』というライブラリが含まれている
  • 最近、B-tree/インデックス関連の機能実装で『sorted-btree』の代わりに『indexed-btree』を導入した
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 依存関係に 'indexed-btree' が含まれていないか確認し、含まれている場合は直ちに削除すること。 2. パッケージの導入時に、GitHubのスター数やコミット履歴だけでなく、信頼できるソースであるかを慎重に検証すること。 3. ソフトウェア構成分析 (SCA) ツールを導入し、悪意のあるパッケージの検知体制を強化すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】悪意のあるNPMパッケージ「indexed-btree」への対応について

お疲れさまです。NPMサプライチェーン攻撃に関する情報共有です。

■ 概要
正当なパッケージ「sorted-btree」を模倣した悪意のあるパッケージ「indexed-btree」が配布されており、数百万回のダウンロードが記録されています。本攻撃はインストールスクリプトではなくJavaScriptプロトタイプコードにトリガーを隠蔽しており、従来の検知手法を回避する巧妙な設計となっています。

■ 影響範囲
- 対象製品: NPMパッケージ「indexed-btree"
- 影響を受ける環境: 当該パッケージを依存関係に含めて利用しているプロジェクト

■ 対応手順
1. プロジェクトの package.json および lock ファイルを確認し、「indexed-btree」が含まれていないか調査してください。
2. 万が一検出された場合は、直ちにパッケージを削除し、影響範囲(機密情報の漏洩等)を確認してください。
3. 開発チームに対し、類似名のパッケージ(タイポスクワッティング等)への注意喚起を行ってください。

■ 参考情報
- Checkmarx Report

対応優先度: 高
対応期限: 本日中
Subject: [Alert] Malicious NPM Package 'indexed-btree' Supply Chain Attack

Dear IT/Security Team,

We are sharing information regarding a supply chain attack targeting the NPM ecosystem.

■ Overview
A malicious package named 'indexed-btree' has been identified, mimicking the legitimate 'sorted-btree' utility. The attacker bypassed standard security detections by embedding the malicious trigger within the JavaScript prototype code instead of using install scripts. The package has reportedly reached millions of downloads.

■ Scope
- Affected Package: indexed-btree (NPM)
- Impacted Environments: Any project utilizing this package as a dependency.

■ Action Plan
1. Audit project package.json and lock files to identify if 'indexed-btree' is present.
2. If found, immediately remove the package and conduct an incident response investigation to determine if any data exfiltration occurred.
3. Educate development teams on the risks of typosquatting and the importance of verifying package authenticity.

■ Reference
- Checkmarx Report

Priority: High
Deadline: Immediate