Le paquet npm @vitemirrorte/element-plus-vite-cli version 2.9.1 est identifié comme malveillant. Son installation déploie un agent persistant pilotable à distance.
Analyse technique
Le script postinstall écrit un agent dans le cache Gradle, le lance en processus Node.js détaché et conserve un PID. L’agent contacte npmjs.it.com, un domaine ressemblant au registre npm, puis peut recevoir des tâches d’exécution de commandes et de manipulation de fichiers. L’activation est conditionnée par une empreinte du projet mall4cloud-react et un chargement chiffré, ce qui limite son déclenchement aux cibles visées.
Impact, versions et correctif
Détection / vérification
Rechercher des processus Node.js détachés issus d’une installation npm, des PID ou fichiers d’agent inattendus sous ~/.gradle/caches/, ainsi que des connexions vers npmjs.it.com.
Action recommandée
Bloquer le paquet dans les politiques npm et les registres internes, investiguer toute installation de la version 2.9.1 et effectuer une rotation des secrets présents sur les hôtes touchés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).