Paquet npm malveillant moidevl : Electron furtif visant les environnements de surveillance d’examens
Veille sécuritéFrontend
P2Élevée

Le paquet npm moidevl est signalé comme malveillant : il met en œuvre une fenêtre Electron dissimulée et des mécanismes Windows visant à échapper à la capture d’écran dans des contextes de proctoring.

npmElectronNode.jsJavaScriptWindows
IdentifiantAdvisory / incident
EPSS
Exploitationrapportée, à confirmer
CorrectifÀ vérifier

Analyse technique

Le paquet lance une fenêtre Electron configurée pour être exclue de la capture d’écran et peu visible dans l’interface Windows. Il se lance comme processus détaché sous un nom ressemblant à un processus système et surveille la présence d’un processus de proctoring afin d’adapter son comportement.

Impact, versions et correctif

VecteurInstallation et exécution du paquet npm sur un poste Windows.
PréconditionsExécution du code du paquet dans un environnement Windows disposant des API nécessaires à Electron.
ImpactDissimulation d’une interface de contournement de surveillance d’examen et risque de comportement non désiré sur les postes de développement ayant installé le paquet.
ContournementDésinstaller et bloquer le paquet dans les registres, politiques de dépendances et fichiers lock.
Exploitation activerapportée, à confirmer
PoC publicinconnu
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher moidevl dans les manifests et fichiers lock. Examiner les processus Electron ou Node détachés se présentant comme SearchApp.exe, ainsi que les appels aux mécanismes d’exclusion de capture d’écran et la surveillance du processus core.exe.

Action recommandée

Supprimer immédiatement moidevl des environnements concernés, isoler les postes ayant exécuté le paquet et examiner les processus, tâches et artefacts créés par l’installation.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).