La version 2.9.1 de @vitemirrorte/element-plus-vite-cli contient un agent malveillant lancé à l’installation, persistant après npm install et piloté depuis un domaine de commande et contrôle ressemblant à npmjs.
Analyse technique
Le postinstall matérialise un composant dans le cache Gradle puis démarre un processus Node détaché. Cet agent enregistre des informations sur l’hôte auprès du serveur de commande et contrôle et prend en charge des tâches de commande système, lecture et écriture de fichiers, transfert, suppression, déplacement et inventaire.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet dans les fichiers de verrouillage npm ; contrôler les processus Node détachés et les fichiers PID associés ; inspecter ~/.gradle/caches/ pour les artefacts inattendus et les journaux DNS ou HTTP vers npmjs.it.com.
Action recommandée
Traiter toute installation de cette version comme une compromission : isoler l’hôte, supprimer les mécanismes de persistance, rechercher les actions de l’agent et révoquer les secrets accessibles.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).