godxxx démarre à l’import un mécanisme ciblant Chrome DevTools Protocol local, injecte du JavaScript dans les pages ouvertes et transmet le contenu capturé vers un endpoint externe.
Analyse technique
Le module lance automatiquement une boucle qui interroge le port local 9222 pour les cibles Chrome DevTools, s’y attache et injecte un script. Celui-ci collecte le texte du document et le contenu de l’éditeur actif, les encode en base64 et les envoie vers un endpoint Cloudflare Workers. Le code s’exécute à l’import, sauf options spécifiques d’arrêt ou de détachement.
Impact, versions et correctif
Détection / vérification
Rechercher godxxx dans les lockfiles et caches npm. Surveiller les accès à 127.0.0.1:9222/json, les processus Node qui communiquent avec Chrome DevTools Protocol et les requêtes vers ai-script.test0ing7.workers.dev.
Action recommandée
Considérer les données des navigateurs présents sur les hôtes concernés comme potentiellement exposées ; isoler les hôtes, supprimer le paquet et réinitialiser les sessions sensibles si nécessaire.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).