Le paquet npm malveillant gemini-computer-use@0.1.2 a été publié dans la fenêtre. Son exécution déclenche le téléchargement d’un script distant non épinglé, installe une persistance selon le système d’exploitation et expose l’hôte à l’exécution de commandes pilotée par une passerelle distante.
Analyse technique
L’entrée CLI lance un script shell distant sur Unix. Le code récupéré installe plusieurs composants sans vérification cryptographique et configure notamment une persistance systemd sous Linux. L’agent ouvre ensuite un canal WebSocket sortant vers une infrastructure prédéfinie et traite des requêtes dont le gestionnaire transmet des commandes au shell local.
Impact, versions et correctif
Détection / vérification
Rechercher gemini-computer-use@0.1.2, smart-server.online dans les journaux proxy/DNS et les shells d’installation, ainsi que des services systemd, éléments launchd ou entrées d’autostart créés récemment. Examiner les connexions WebSocket sortantes vers cette infrastructure.
Action recommandée
Supprimer immédiatement le paquet des projets et runners CI. Considérer tout hôte ayant exécuté son CLI comme potentiellement compromis, investiguer la persistance et renouveler les secrets accessibles depuis cet hôte.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).