Backdoors npm dissimulées en outils Vue/Element Plus avec agent C2 persistant
Veille sécuritéSupply chain & dépendances
P3Élevée

Les paquets @asenfotech/unplugin-element-plus et element-plus-vite-cli, présentés comme des outils Element Plus/Vite, contiennent un dropper qui déploie un agent de commande et contrôle. Les versions concernées sont 2.9.3 et 2.9.5 pour chacun des deux paquets.

npmNode.jsVue.jsElement PlusViteGradle
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Les charges sont assemblées depuis des segments encodés en base64 puis écrites dans des chemins imitant des caches Gradle. Elles lancent un processus Node.js détaché et persistant. L’agent enregistre l’hôte auprès de npmjs.it.com, attend des tâches et implémente des capacités de commande, inventaire, transfert, écriture et suppression de fichiers. element-plus-vite-cli active également la chaîne après détection de marqueurs de projet ciblés.

Impact, versions et correctif

VecteurInstallation ou import d’un paquet npm malveillant se faisant passer pour un composant de l’écosystème Vue/Element Plus.
PréconditionsInstallation des versions affectées ; certaines fonctions au chargement de module dépendent de marqueurs de fichiers du projet consommateur.
ImpactExécution de commandes à distance, persistance locale, reconnaissance et exfiltration ou modification de fichiers dans les postes de développement et runners CI concernés.
Versions affectées@asenfotech/unplugin-element-plus = 2.9.3, 2.9.5 ; element-plus-vite-cli = 2.9.3, 2.9.5.
Version corrigéeAucune version corrigée.
ContournementDésinstaller ces paquets, purger les caches et répertoires créés par la charge, puis restaurer les dépendances à partir de versions explicitement approuvées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T08:30:32+02:00
Mise à jour2026-09-21T08:30:46+02:00

Détection / vérification

Rechercher les paquets et versions affectés dans les lockfiles et caches. Contrôler les chemins ~/.gradle-cache/ et ~/.gradle/caches/transforms-3/8.7/instrumented/ pour des fichiers d’agent inattendus, ainsi que les processus Node.js détachés. Surveiller les requêtes sortantes vers npmjs.it.com et les fichiers d’identifiant .aid dans les répertoires de cache mentionnés.

Action recommandée

Isoler les machines ou runners ayant installé/importé ces versions, supprimer les artefacts de persistance, faire une investigation d’exécution de commandes et renouveler les secrets présents sur ces hôtes.

Sources

Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).