Le paquet PyPI auclean est identifié comme malveillant dans la campagne 2026-09-auclean. À l’installation, il exécute un binaire embarqué, cartographie l’environnement et le réseau, recherche des fichiers et tente de collecter puis d’exfiltrer des identifiants cloud.
Analyse technique
Le paquet détourne la commande d’installation dans setup.py afin d’exécuter du code malveillant pendant l’installation. Selon l’advisory, le composant embarqué réalise du fingerprinting, de la reconnaissance réseau, une recherche de fichiers et des tentatives de collecte de credentials et jetons cloud avant exfiltration.
Impact, versions et correctif
Détection / vérification
Rechercher auclean dans les fichiers de dépendances, environnements virtuels, caches pip et journaux d’installation. Examiner les alertes EDR et les connexions sortantes inhabituelles sur les hôtes où ces versions ont été installées.
Action recommandée
Retirer immédiatement auclean 0.4.2, 0.4.3 et 0.4.4, isoler les machines ou runners affectés, faire pivoter les identifiants cloud accessibles à ces environnements et contrôler les activités cloud anormales après l’installation.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).