@vitemirrorte/element-plus-vite-cli@2.9.1 exécute un postinstall qui dépose un agent dans le cache Gradle, le détache du processus npm et le fait communiquer avec un serveur de commande et contrôle imitant npm.
Analyse technique
Le postinstall matérialise un agent dans ~/.gradle/caches/, le lance comme processus Node détaché et écrit un PID pour maintenir son exécution après npm install. L’agent contacte npmjs.it.com, enregistre des informations d’hôte puis accepte des tâches de commande, lecture/écriture de fichiers, téléversement, suppression, déplacement et inventaire. L’activation est conditionnée par une empreinte du workspace mall4cloud-react ; une charge utile chiffrée est déchiffrée uniquement dans cet environnement ciblé.
Impact, versions et correctif
Détection / vérification
Rechercher @vitemirrorte/element-plus-vite-cli@2.9.1 dans package-lock.json, npm-shrinkwrap.json et caches npm. Surveiller les processus Node détachés lancés depuis des caches Gradle, les connexions vers npmjs.it.com et les écritures anormales dans ~/.gradle/caches/.
Action recommandée
Isoler les postes et runners ayant installé la version affectée ; rechercher la persistance, révoquer les secrets présents sur ces hôtes et reconstruire les environnements CI depuis une base saine.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).