npm : catqrcodeconverter exécute des hooks preinstall/postinstall de reconnaissance
Veille sécuritéSupply chain & dépendances
P3Élevée

catqrcodeconverter@99.2.1 exécute des scripts avant et après installation afin de transmettre le nom d’utilisateur et le nom d’hôte à un collecteur externe, avec une requête DNS canari.

npmNode.jsdependency confusionCI/CD
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Les hooks preinstall et postinstall lancent scripts/run.js. Celui-ci lit l’utilisateur et le hostname de l’hôte, envoie ces données à un endpoint webhook.site et effectue une résolution DNS vers un domaine dnshook.site associé. La version très élevée est décrite comme cohérente avec un leurre de dependency confusion.

Impact, versions et correctif

VecteurInstallation de catqrcodeconverter@99.2.1 via npm.
PréconditionsExécution de npm install avec scripts de cycle de vie autorisés.
ImpactExfiltration de métadonnées d’identification de l’hôte et preuve de résolution/installation, notamment depuis des postes de développeurs ou runners.
Versions affectées= 99.2.1
Version corrigéeAucune version corrigée.
ContournementSupprimer la dépendance, bloquer les hooks de scripts non indispensables dans les installations automatisées et réserver les noms de paquets internes.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:41Z

Détection / vérification

Rechercher catqrcodeconverter@99.2.1 dans les lockfiles et caches. Examiner les requêtes vers webhook.site et les résolutions DNS contenant 8beeee0f-4dd4-4b25-8588-5a5f83fe6ed2.dnshook.site.

Action recommandée

Supprimer le paquet et analyser les installations réalisées par les runners ou développeurs ; renforcer les contrôles contre la dependency confusion.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).