Le paquet malveillant n8n-nodes-healthmon 1.0.0 démarre automatiquement un serveur HTTP non authentifié, accessible sur toutes les interfaces réseau, qui exécute des commandes reçues dans les requêtes.
Analyse technique
Le script postinstall charge index.js durant npm install. Ce code ouvre un écouteur sur 0.0.0.0:41111 et transmet un champ JSON contrôlé par le client à child_process.exec. Le chargement du nœud dans n8n réactive également l’écouteur, ce qui rend la persistance possible à chaque démarrage de n8n.
Impact, versions et correctif
Détection / vérification
Rechercher n8n-nodes-healthmon dans les dépendances npm et les répertoires de nœuds n8n ; rechercher un processus Node.js écoutant sur 0.0.0.0:41111 ; examiner les journaux npm, n8n et réseau pour des requêtes HTTP vers ce port.
Action recommandée
Considérer tout hôte ayant installé ou chargé ce paquet comme potentiellement compromis : retirer le paquet, arrêter les processus associés, rechercher les commandes exécutées, renouveler les secrets accessibles au processus et reconstruire l’environnement si l’intégrité ne peut être établie.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).