@vitemirrorte/element-plus-vite-cli 2.9.1 : paquet npm malveillant avec agent C2 persistant
Veille sécuritéBackend & données
P2Critique

La version 2.9.1 de @vitemirrorte/element-plus-vite-cli est signalée comme malveillante. Son hook postinstall installe un agent persistant capable de recevoir des commandes, de lire et modifier des fichiers et de communiquer avec une infrastructure de commande et contrôle.

Node.jsnpm
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le postinstall matérialise un agent Node.js dans le cache Gradle de l’utilisateur puis le lance comme processus détaché. L’agent s’enregistre auprès d’un domaine de commande et contrôle ressemblant au registre npm et prend en charge des opérations de commande, lecture, écriture, suppression et transfert de fichiers. Son activation est conditionnée par une empreinte de l’espace de travail ciblé, afin de limiter son exécution à certains projets.

Impact, versions et correctif

VecteurSupply chain lors de l’installation npm de la version malveillante.
PréconditionsInstallation de @vitemirrorte/element-plus-vite-cli 2.9.1 ; certaines charges sont conditionnées par l’empreinte du projet environnant.
ImpactPrise de contrôle de l’hôte de développement ou de build, exfiltration de fichiers et persistance de processus.
Versions affectées= 2.9.1
ContournementNe pas installer ni réinstaller le paquet ; bloquer le domaine de commande et contrôle documenté ; examiner les caches Gradle et les processus Node.js détachés.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-23T05:30:40+02:00
Mise à jour2026-09-23T05:30:46+02:00

Détection / vérification

Rechercher le paquet et sa version dans les lockfiles et caches npm ; inspecter ~/.gradle/caches/ pour les fichiers ou PID anormaux ; surveiller les connexions sortantes vers npmjs.it.com et les processus Node.js détachés.

Action recommandée

Isoler et investiguer toute machine ayant installé la version 2.9.1, supprimer les artefacts et processus identifiés, faire tourner les secrets accessibles et reconstruire les postes ou runners depuis une image de confiance lorsque nécessaire.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).