GitHub Advisory Database signale element-plus-vite-cli comme paquet npm malveillant. Son code recherche des marqueurs de projets fintech/trading puis dépose et exécute un agent depuis un payload encodé.
Analyse technique
Au chargement, le paquet remonte depuis le répertoire de travail afin d’identifier des fichiers sentinelles associés à des applications de trading. En cas de correspondance, il reconstitue un module MJS à partir de fragments Base64 et l’écrit dans le répertoire utilisateur avant son exécution.
Impact, versions et correctif
Détection / vérification
Rechercher element-plus-vite-cli dans package.json, package-lock.json, yarn.lock et les caches npm ; examiner les fichiers récemment créés dans le répertoire personnel et les exécutions Node inhabituelles durant les installations.
Action recommandée
Retirer immédiatement le paquet, révoquer les secrets accessibles au poste ou CI concerné et auditer les journaux d’installation npm.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).