Le paquet npm gemini-computer-use est signalé comme malveillant : son exécutable télécharge puis lance un script distant mutable, sous Unix comme sous Windows.
Analyse technique
L’entrée CLI du paquet exécute un interpréteur de commandes pour récupérer un script depuis un domaine tiers et l’exécuter. Le contenu distant n’est ni épinglé ni vérifié cryptographiquement ; le contrôle du serveur de téléchargement permet donc de modifier le code exécuté lors du lancement.
Impact, versions et correctif
Détection / vérification
Rechercher gemini-computer-use dans les manifests, lockfiles, historiques npx et journaux CI. Rechercher les processus shell ou PowerShell enfants de Node.js et les requêtes vers smart-server.online.
Action recommandée
Retirer immédiatement le paquet et investiguer les hôtes où il a été exécuté ; révoquer les secrets accessibles à ces environnements.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).