Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : agent persistant et contrôle à distance
Veille sécuritéBackend & données
P2Critique

La version 2.9.1 de @vitemirrorte/element-plus-vite-cli contient un agent malveillant lancé à l’installation, persistant après npm install et piloté depuis un domaine de commande et contrôle ressemblant à npmjs.

Node.jsnpm
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le postinstall matérialise un composant dans le cache Gradle puis démarre un processus Node détaché. Cet agent enregistre des informations sur l’hôte auprès du serveur de commande et contrôle et prend en charge des tâches de commande système, lecture et écriture de fichiers, transfert, suppression, déplacement et inventaire.

Impact, versions et correctif

VecteurSupply chain, par installation de @vitemirrorte/element-plus-vite-cli@2.9.1.
PréconditionsLa version malveillante doit avoir été exécutée pendant npm install.
ImpactContrôle distant de l’hôte, exécution de commandes et accès en lecture ou écriture au système de fichiers avec les droits de l’utilisateur d’installation.
Versions affectées= 2.9.1
ContournementDésinstaller le paquet, supprimer les artefacts et processus associés, et bloquer les communications vers npmjs.it.com.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-23T05:30:40+02:00
Mise à jour2026-09-23T05:30:46+02:00

Détection / vérification

Rechercher le paquet dans les fichiers de verrouillage npm ; contrôler les processus Node détachés et les fichiers PID associés ; inspecter ~/.gradle/caches/ pour les artefacts inattendus et les journaux DNS ou HTTP vers npmjs.it.com.

Action recommandée

Traiter toute installation de cette version comme une compromission : isoler l’hôte, supprimer les mécanismes de persistance, rechercher les actions de l’agent et révoquer les secrets accessibles.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).