Les versions 2.9.3 et 2.9.5 du paquet npm element-plus-vite-cli contiennent un chargeur malveillant. Lors du chargement, il recherche des fichiers sentinelles correspondant à des projets de trading ou fintech, puis installe et lance discrètement un agent Node.js dans le répertoire personnel.
Analyse technique
Le paquet remonte depuis le répertoire courant ou INIT_CWD afin d'identifier des chemins de code spécifiques. Lorsqu'une correspondance est trouvée, il reconstitue un agent MJS à partir de fragments encodés, l'écrit dans un emplacement déguisé en cache Gradle et le démarre en processus détaché, avec suivi par fichier PID.
Impact, versions et correctif
Détection / vérification
Rechercher element-plus-vite-cli@2.9.3 et @2.9.5 dans package-lock.json, npm-shrinkwrap.json, yarn.lock et les caches. Contrôler la présence de ~/.gradle-cache/tooling-api-runtime.mjs ou d'un processus Node.js détaché lié à cet artefact.
Action recommandée
Supprimer immédiatement ces versions de tous les manifests et verrouillages, purger les caches de build affectés et effectuer une investigation des postes ou agents CI où le paquet a été installé ou importé.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).