GHSA-j7hr-ff2j-rgv6 : le paquet npm @vitemirrorte/element-plus-vite-cli installe un agent C2 persistant
Veille sécuritéSupply chain & dépendances
P2Critique

Le paquet npm @vitemirrorte/element-plus-vite-cli version 2.9.1 est identifié comme malveillant. Son installation déploie un agent persistant pilotable à distance.

npmNode.jsGradle
IdentifiantGHSA-J7HR-FF2J-RGV6
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le script postinstall écrit un agent dans le cache Gradle, le lance en processus Node.js détaché et conserve un PID. L’agent contacte npmjs.it.com, un domaine ressemblant au registre npm, puis peut recevoir des tâches d’exécution de commandes et de manipulation de fichiers. L’activation est conditionnée par une empreinte du projet mall4cloud-react et un chargement chiffré, ce qui limite son déclenchement aux cibles visées.

Impact, versions et correctif

VecteurInstallation npm du paquet affecté dans un espace de travail correspondant au ciblage de la charge.
PréconditionsInstaller @vitemirrorte/element-plus-vite-cli@2.9.1 ; pour la charge complète, correspondre aux contrôles d’empreinte du projet.
ImpactExécution de commandes, lecture, écriture, déplacement et suppression de fichiers sous l’identité exécutant npm ; persistance locale.
Versions affectées= 2.9.1
ContournementRetirer immédiatement le paquet, supprimer les processus et artefacts déposés dans le cache Gradle, puis révoquer les secrets accessibles depuis l’environnement concerné.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:46Z

Détection / vérification

Rechercher des processus Node.js détachés issus d’une installation npm, des PID ou fichiers d’agent inattendus sous ~/.gradle/caches/, ainsi que des connexions vers npmjs.it.com.

Action recommandée

Bloquer le paquet dans les politiques npm et les registres internes, investiguer toute installation de la version 2.9.1 et effectuer une rotation des secrets présents sur les hôtes touchés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).