catqrcodeconverter@99.2.1 exécute des scripts preinstall et postinstall qui collectent le nom d’utilisateur et le nom d’hôte, puis les transmettent à un collecteur externe.
Analyse technique
Les hooks preinstall et postinstall lancent scripts/run.js. Celui-ci transmet les informations collectées à webhook.site et effectue une requête DNS canari vers dnshook.site. Le nom et la version élevée sont cohérents avec un leurre de dependency confusion.
Impact, versions et correctif
Détection / vérification
Rechercher des requêtes vers webhook.site et 8beeee0f-4dd4-4b25-8588-5a5f83fe6ed2.dnshook.site, ainsi que la présence de catqrcodeconverter@99.2.1 dans les lockfiles.
Action recommandée
Bloquer le paquet, enquêter sur les installations identifiées et renforcer la protection contre la dependency confusion pour les noms internes.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).