Le paquet npm moidevl 1.0.0 contient un logiciel malveillant Electron capable de se dissimuler, de persister sous Windows, de déchiffrer des cookies de navigateurs et d’exfiltrer du contenu capturé.
Analyse technique
Le paquet lance une fenêtre Electron cachée à la capture d’écran, se fait passer pour un processus Windows et utilise un mécanisme de surveillance pour se relancer. Un script analyse les profils Chrome, Edge et Brave, copie la base SQLite de cookies, récupère la clé protégée par DPAPI et déchiffre des cookies ciblant notamment des services d’authentification. Le code capture également la fenêtre active et transmet des données à une infrastructure distante.
Impact, versions et correctif
Détection / vérification
Rechercher moidevl dans les dépendances et fichiers lock. Sous Windows, rechercher SearchApp.exe anormal, les journaux sous %LOCALAPPDATA%MicrosoftWindowsDiagnosticsboot.log, les processus Electron détachés et les connexions vers ipc.shadxino.internal.
Action recommandée
Traiter les postes ayant installé moidevl 1.0.0 comme compromis : isoler les systèmes, supprimer les mécanismes de persistance, révoquer les sessions navigateur et identifiants exposés, puis reconstruire les environnements affectés.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).