La version 2.9.1 de @vitemirrorte/element-plus-vite-cli est signalée comme malveillante. Son hook postinstall installe un agent persistant capable de recevoir des commandes, de lire et modifier des fichiers et de communiquer avec une infrastructure de commande et contrôle.
Analyse technique
Le postinstall matérialise un agent Node.js dans le cache Gradle de l’utilisateur puis le lance comme processus détaché. L’agent s’enregistre auprès d’un domaine de commande et contrôle ressemblant au registre npm et prend en charge des opérations de commande, lecture, écriture, suppression et transfert de fichiers. Son activation est conditionnée par une empreinte de l’espace de travail ciblé, afin de limiter son exécution à certains projets.
Impact, versions et correctif
Détection / vérification
Rechercher le paquet et sa version dans les lockfiles et caches npm ; inspecter ~/.gradle/caches/ pour les fichiers ou PID anormaux ; surveiller les connexions sortantes vers npmjs.it.com et les processus Node.js détachés.
Action recommandée
Isoler et investiguer toute machine ayant installé la version 2.9.1, supprimer les artefacts et processus identifiés, faire tourner les secrets accessibles et reconstruire les postes ou runners depuis une image de confiance lorsque nécessaire.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).