Le paquet npm n8n-nodes-data-transformer-utils@1.0.0 est identifié comme malveillant. Son script postinstall effectue une reconnaissance de l’hôte, exécute des commandes shell et transmet des données collectées vers une destination distante.
Analyse technique
Le script postinstall utilise execSync, des requêtes HTTP/HTTPS et des invocations curl. Il collecte des informations de l’hôte, y compris des données lues dans /etc/hosts, puis réalise des requêtes sortantes vers une cible codée en dur. Le nom du paquet imite une extension communautaire n8n.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les manifests, lockfiles, caches et journaux npm. Examiner les processus npm/Node.js ayant lancé curl ou des commandes shell, ainsi que les connexions sortantes initiées au moment de l’installation.
Action recommandée
Supprimer la dépendance et traiter les postes ou serveurs ayant exécuté son installation comme suspects ; analyser les connexions sortantes, puis faire pivoter les secrets accessibles au compte ou au conteneur concerné.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).