catqrcodeconverter@99.2.1 exécute des scripts avant et après installation afin de transmettre le nom d’utilisateur et le nom d’hôte à un collecteur externe, avec une requête DNS canari.
Analyse technique
Les hooks preinstall et postinstall lancent scripts/run.js. Celui-ci lit l’utilisateur et le hostname de l’hôte, envoie ces données à un endpoint webhook.site et effectue une résolution DNS vers un domaine dnshook.site associé. La version très élevée est décrite comme cohérente avec un leurre de dependency confusion.
Impact, versions et correctif
Détection / vérification
Rechercher catqrcodeconverter@99.2.1 dans les lockfiles et caches. Examiner les requêtes vers webhook.site et les résolutions DNS contenant 8beeee0f-4dd4-4b25-8588-5a5f83fe6ed2.dnshook.site.
Action recommandée
Supprimer le paquet et analyser les installations réalisées par les runners ou développeurs ; renforcer les contrôles contre la dependency confusion.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).