Paquet npm malveillant element-plus-vite-cli : dropper ciblant des projets fintech
Veille sécuritéBackend & données
P3Élevée

GitHub Advisory Database signale element-plus-vite-cli comme paquet npm malveillant. Son code recherche des marqueurs de projets fintech/trading puis dépose et exécute un agent depuis un payload encodé.

Node.jsnpm
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Au chargement, le paquet remonte depuis le répertoire de travail afin d’identifier des fichiers sentinelles associés à des applications de trading. En cas de correspondance, il reconstitue un module MJS à partir de fragments Base64 et l’écrit dans le répertoire utilisateur avant son exécution.

Impact, versions et correctif

VecteurInstallation ou exécution du paquet dans un environnement Node.js contenant un projet ciblé.
PréconditionsLe paquet doit être installé ou chargé ; la charge décrite recherche des caractéristiques de projets fintech/trading spécifiques.
ImpactExécution d’une charge non fiable sur le poste ou l’agent CI du développeur, avec risque de compromission des secrets et du code du projet.
ContournementSupprimer le paquet des manifests et lockfiles, réinstaller les dépendances depuis un environnement sain et faire tourner les installations npm avec scripts de cycle de vie désactivés durant l’investigation.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T06:30:33Z
Mise à jour2026-09-21T06:30:45Z

Détection / vérification

Rechercher element-plus-vite-cli dans package.json, package-lock.json, yarn.lock et les caches npm ; examiner les fichiers récemment créés dans le répertoire personnel et les exécutions Node inhabituelles durant les installations.

Action recommandée

Retirer immédiatement le paquet, révoquer les secrets accessibles au poste ou CI concerné et auditer les journaux d’installation npm.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).