Paquet npm malveillant n8n-nodes-data-transformer-utils : reconnaissance et exfiltration à l’installation
Veille sécuritéSystèmes & serveurs
P3Élevée

Le paquet npm n8n-nodes-data-transformer-utils@1.0.0 est identifié comme malveillant. Son script postinstall effectue une reconnaissance de l’hôte, exécute des commandes shell et transmet des données collectées vers une destination distante.

n8nNode.jsnpmLinuxShell
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall utilise execSync, des requêtes HTTP/HTTPS et des invocations curl. Il collecte des informations de l’hôte, y compris des données lues dans /etc/hosts, puis réalise des requêtes sortantes vers une cible codée en dur. Le nom du paquet imite une extension communautaire n8n.

Impact, versions et correctif

VecteurSupply-chain, déclenché automatiquement lors de l’installation npm du paquet.
PréconditionsInstallation de n8n-nodes-data-transformer-utils@1.0.0 avec l’exécution des scripts de cycle de vie npm activée.
ImpactDivulgation d’informations de configuration et de reconnaissance de l’hôte vers une destination distante ; risque de compromission complémentaire selon les commandes exécutées.
Versions affectéesn8n-nodes-data-transformer-utils = 1.0.0
ContournementRetirer le paquet, bloquer ses dépendances dans le registre ou proxy npm interne et restreindre l’exécution des scripts npm dans les environnements de build lorsque cela est compatible.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T00:31:21Z
Mise à jour2026-09-23T00:31:22Z

Détection / vérification

Rechercher le paquet dans les manifests, lockfiles, caches et journaux npm. Examiner les processus npm/Node.js ayant lancé curl ou des commandes shell, ainsi que les connexions sortantes initiées au moment de l’installation.

Action recommandée

Supprimer la dépendance et traiter les postes ou serveurs ayant exécuté son installation comme suspects ; analyser les connexions sortantes, puis faire pivoter les secrets accessibles au compte ou au conteneur concerné.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).