Un pacchetto npm malevolo chiamato indexed-btree illustra una tecnica più raffinata nella supply chain: nascondere comportamenti dannosi nel normale codice di runtime, al di fuori della portata dei controlli sugli script di installazione.
Un cambiamento nel packaging del malware Android sta rendendo meno utili le revisioni degli store e le scansioni di base, mentre la telemetria dei vendor indica meno attacchi mobili bloccati nel Q2 rispetto al Q1.