Les paquets @asenfotech/unplugin-element-plus et element-plus-vite-cli, présentés comme des outils Element Plus/Vite, contiennent un dropper qui déploie un agent de commande et contrôle. Les versions concernées sont 2.9.3 et 2.9.5 pour chacun des deux paquets.
Analyse technique
Les charges sont assemblées depuis des segments encodés en base64 puis écrites dans des chemins imitant des caches Gradle. Elles lancent un processus Node.js détaché et persistant. L’agent enregistre l’hôte auprès de npmjs.it.com, attend des tâches et implémente des capacités de commande, inventaire, transfert, écriture et suppression de fichiers. element-plus-vite-cli active également la chaîne après détection de marqueurs de projet ciblés.
Impact, versions et correctif
Détection / vérification
Rechercher les paquets et versions affectés dans les lockfiles et caches. Contrôler les chemins ~/.gradle-cache/ et ~/.gradle/caches/transforms-3/8.7/instrumented/ pour des fichiers d’agent inattendus, ainsi que les processus Node.js détachés. Surveiller les requêtes sortantes vers npmjs.it.com et les fichiers d’identifiant .aid dans les répertoires de cache mentionnés.
Action recommandée
Isoler les machines ou runners ayant installé/importé ces versions, supprimer les artefacts de persistance, faire une investigation d’exécution de commandes et renouveler les secrets présents sur ces hôtes.
Sources
- GitHub Advisory Database — GHSA-j296-5jqh-9cxv, Malicious code in @asenfotech/unplugin-element-plus
- GitHub Advisory Database — GHSA-2w5j-q26r-6m9w, Malicious code in element-plus-vite-cli
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).