Paquet npm malveillant moidevl : Electron furtif, vol de cookies et exfiltration
Veille sécuritéFrontend
P2Critique

Le paquet npm moidevl 1.0.0 contient un logiciel malveillant Electron capable de se dissimuler, de persister sous Windows, de déchiffrer des cookies de navigateurs et d’exfiltrer du contenu capturé.

ElectronNode.jsnpmJavaScript
IdentifiantAdvisory / incident
EPSS
Exploitationaucune connue selon la source
CorrectifÀ vérifier

Analyse technique

Le paquet lance une fenêtre Electron cachée à la capture d’écran, se fait passer pour un processus Windows et utilise un mécanisme de surveillance pour se relancer. Un script analyse les profils Chrome, Edge et Brave, copie la base SQLite de cookies, récupère la clé protégée par DPAPI et déchiffre des cookies ciblant notamment des services d’authentification. Le code capture également la fenêtre active et transmet des données à une infrastructure distante.

Impact, versions et correctif

VecteurSupply chain npm, via l’installation et l’exécution du paquet sous Windows.
PréconditionsInstallation de moidevl 1.0.0 dans un environnement Windows avec Electron et profils de navigateurs locaux.
ImpactVol de sessions de navigateur, exfiltration de données affichées, persistance locale et usurpation possible de l’identité de l’utilisateur dans des services web.
Versions affectéesmoidevl = 1.0.0
ContournementNe pas installer ni exécuter le paquet ; supprimer toute référence et bloquer ses scripts d’installation.
Exploitation activeaucune connue selon la source
PoC publicnon documenté
Publication2026-09-23T03:30:39Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher moidevl dans les dépendances et fichiers lock. Sous Windows, rechercher SearchApp.exe anormal, les journaux sous %LOCALAPPDATA%MicrosoftWindowsDiagnosticsboot.log, les processus Electron détachés et les connexions vers ipc.shadxino.internal.

Action recommandée

Traiter les postes ayant installé moidevl 1.0.0 comme compromis : isoler les systèmes, supprimer les mécanismes de persistance, révoquer les sessions navigateur et identifiants exposés, puis reconstruire les environnements affectés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).