element-plus-vite-cli, présenté comme un outil Vite/Vue, contient un chargeur qui cible certains projets puis dépose un agent persistant capable de recevoir des tâches distantes et d’exécuter des commandes système.
Analyse technique
Au chargement, le paquet recherche dans le projet des fichiers sentinelles liés à des applications de trading. Lorsqu’une correspondance est trouvée, il reconstruit un agent depuis des segments encodés, l’écrit sous un chemin imitant un cache Gradle puis lance un processus Node.js détaché. L’agent s’enregistre auprès d’une infrastructure distante, récupère des tâches et peut exécuter des commandes, manipuler des fichiers et renvoyer des résultats.
Impact, versions et correctif
Détection / vérification
Rechercher element-plus-vite-cli dans les lockfiles, les fichiers ~/.gradle-cache/tooling-api-runtime.mjs et ~/.gradle-cache/.aid, ainsi que des processus Node.js détachés associés. Surveiller les connexions vers npmjs.it.com.
Action recommandée
Considérer les hôtes ayant installé ou exécuté le paquet comme compromis : isoler, effectuer une investigation, faire tourner les secrets depuis un poste sain et reconstruire les environnements.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).