Le CLI rrs, identifié comme malveillant, capture une image complète de l’écran au démarrage et l’envoie à un webhook Discord ; il publie également des informations d’identité sur un broker MQTT public.
Analyse technique
Au lancement du CLI, un thread capture l’écran via la bibliothèque mss et transmet l’image avec le nom d’hôte, l’utilisateur, l’OS, l’adresse IP locale et l’horodatage à un webhook Discord. Une autre fonction publie périodiquement une identité d’hôte sur un topic MQTT public.
Impact, versions et correctif
Détection / vérification
Rechercher rrs dans les environnements et historiques pip. Examiner les accès à Discord webhook, les connexions à broker.hivemq.com:1883 et les publications sur le topic rrs/v1/presence.
Action recommandée
Désinstaller immédiatement le paquet, examiner les captures ou transmissions réalisées et renouveler les secrets potentiellement visibles sur les écrans lors de l’exécution.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).