La version 2.9.1 du paquet npm @vitemirrorte/element-plus-vite-cli contient un postinstall malveillant qui installe un agent persistant et permet au serveur de commande et contrôle d’exécuter des commandes et de manipuler des fichiers sur l’hôte d’installation.
Analyse technique
Le script postinstall écrit un agent Node.js dans le cache Gradle puis le lance en processus détaché avec persistance par PID. L’agent contacte un domaine de commande et contrôle ressemblant à npm, enregistre des métadonnées de l’hôte et prend en charge des opérations de commande, lecture, écriture, déplacement et suppression de fichiers. L’activation est conditionnée à une empreinte de workspace ciblant mall4cloud-react.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet et sa version dans package-lock.json, npm-shrinkwrap.json, yarn.lock et pnpm-lock.yaml. Examiner ~/.gradle/caches/ pour les fichiers d’agent et de PID associés, ainsi que les connexions vers npmjs.it.com et les processus Node.js détachés inattendus.
Action recommandée
Considérer tout hôte ayant installé la version 2.9.1 comme potentiellement compromis : isoler, supprimer le paquet, rechercher les mécanismes de persistance, effectuer une investigation des secrets et reconstruire les environnements CI si nécessaire.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).