Le paquet @asenfotech/unplugin-element-plus, qui se présente comme un resolver Element Plus, contient un dropper exécuté à l’installation et à l’import, capable de déployer un agent de commande et contrôle.
Analyse technique
Le hook postinstall assemble puis décode un agent dissimulé dans des fragments Base64. Il l’écrit dans un chemin qui imite un cache d’instrumentation Gradle et le lance en arrière-plan. L’agent transmet l’identité de la machine à npmjs.it.com, interroge cette infrastructure pour obtenir des tâches et prend en charge l’exécution de commandes ainsi que des opérations de lecture, écriture, suppression et déplacement de fichiers.
Impact, versions et correctif
Détection / vérification
Contrôler les lockfiles pour @asenfotech/unplugin-element-plus. Rechercher instrumentation-agent-runtime.mjs et .aid dans les répertoires Gradle inhabituels, les processus Node.js détachés, et les flux sortants vers npmjs.it.com.
Action recommandée
Traiter toute installation comme une compromission potentielle : isoler les runners, analyser les processus et fichiers persistants, puis effectuer une rotation des secrets accessibles à ces environnements.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).