Paquet npm malveillant @vitemirrorte/element-plus-vite-cli : postinstall avec agent persistant
Veille sécuritéFrontend
P2Critique

La version 2.9.1 du paquet npm @vitemirrorte/element-plus-vite-cli contient un postinstall malveillant qui installe un agent persistant et permet au serveur de commande et contrôle d’exécuter des commandes et de manipuler des fichiers sur l’hôte d’installation.

ViteVue.jsNode.jsnpm
IdentifiantAdvisory / incident
EPSS
Exploitationaucune connue selon la source
CorrectifÀ vérifier

Analyse technique

Le script postinstall écrit un agent Node.js dans le cache Gradle puis le lance en processus détaché avec persistance par PID. L’agent contacte un domaine de commande et contrôle ressemblant à npm, enregistre des métadonnées de l’hôte et prend en charge des opérations de commande, lecture, écriture, déplacement et suppression de fichiers. L’activation est conditionnée à une empreinte de workspace ciblant mall4cloud-react.

Impact, versions et correctif

VecteurSupply chain npm, lors de l’installation de la version malveillante.
PréconditionsInstallation de @vitemirrorte/element-plus-vite-cli en version 2.9.1 ; certaines fonctionnalités malveillantes sont conditionnées par l’empreinte du projet environnant.
ImpactExécution de commandes à distance, exfiltration et modification de fichiers, persistance sur le poste ou l’agent CI exécutant npm install.
Versions affectées@vitemirrorte/element-plus-vite-cli = 2.9.1
ContournementNe pas installer ce paquet ; le retirer des manifests et fichiers lock ; bloquer son exécution postinstall dans les environnements concernés.
Exploitation activeaucune connue selon la source
PoC publicnon documenté
Publication2026-09-23T03:30:40Z
Mise à jour2026-09-23T03:30:46Z

Détection / vérification

Rechercher le paquet et sa version dans package-lock.json, npm-shrinkwrap.json, yarn.lock et pnpm-lock.yaml. Examiner ~/.gradle/caches/ pour les fichiers d’agent et de PID associés, ainsi que les connexions vers npmjs.it.com et les processus Node.js détachés inattendus.

Action recommandée

Considérer tout hôte ayant installé la version 2.9.1 comme potentiellement compromis : isoler, supprimer le paquet, rechercher les mécanismes de persistance, effectuer une investigation des secrets et reconstruire les environnements CI si nécessaire.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).