Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : persistance et contrôle distant
Veille sécuritéFrontend
P2Critique

Le paquet npm @vitemirrorte/element-plus-vite-cli est signalé comme malveillant : son postinstall installe un agent persistant et contacte une infrastructure de commande et contrôle.

npmViteNode.jsJavaScript
IdentifiantAdvisory / incident
EPSS
Exploitationrapportée, à confirmer
CorrectifÀ vérifier

Analyse technique

Le script postinstall chaîne plusieurs chargeurs afin de matérialiser un agent dans le cache Gradle de l’utilisateur, de lancer un processus Node détaché et de conserver un fichier PID. L’agent interroge un domaine ressemblant à npmjs et implémente un protocole de contrôle distant.

Impact, versions et correctif

VecteurInstallation du paquet depuis npm, directement ou comme dépendance transitivement introduite dans un projet.
PréconditionsExécution de npm install dans un environnement où les scripts de cycle de vie npm sont autorisés.
ImpactCompromission de la machine de développement ou du runner CI, persistance locale et exécution de commandes à distance selon l’avis.
ContournementSupprimer le paquet et bloquer son installation ; désactiver les scripts npm durant l’investigation lorsque cela est compatible avec le projet.
Exploitation activerapportée, à confirmer
PoC publicinconnu
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:46Z

Détection / vérification

Rechercher @vitemirrorte/element-plus-vite-cli dans les manifests, fichiers lock et caches npm. Contrôler les processus Node détachés, les fichiers PID et les écritures inhabituelles sous ~/.gradle/caches/, ainsi que les connexions vers npmjs.it.com.

Action recommandée

Retirer immédiatement le paquet de tous les projets et environnements CI, effectuer une rotation des secrets accessibles aux postes ou runners concernés et examiner les hôtes pour les indicateurs documentés.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).