L’advisory GitHub confirme que les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean sont malveillantes. Elles sont associées à la campagne 2026-09-auclean, avec collecte potentielle de secrets cloud et exfiltration de fichiers.
Analyse technique
Le paquet détourne la commande d’installation dans setup.py afin d’exécuter un exécutable embarqué. Le comportement documenté comprend l’empreinte de l’environnement et du réseau, la recherche de fichiers ciblés, la collecte de justificatifs cloud et une tentative d’exfiltration.
Impact, versions et correctif
Détection / vérification
Rechercher auclean aux versions 0.4.2 à 0.4.4 dans les lockfiles, environnements Python, caches de paquets et journaux CI. Examiner les processus enfants et sorties réseau déclenchés pendant l’installation, ainsi que les accès inhabituels aux identifiants cloud.
Action recommandée
Considérer les environnements ayant installé une version affectée comme potentiellement compromis. Révoquer et régénérer depuis un environnement sain les secrets, clés et jetons accessibles, puis mener une investigation de l’hôte et des journaux CI.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).