Paquet PyPI malveillant auclean : collecte et exfiltration de credentials cloud
Veille sécuritéCloud & DevOps
P3Élevée

Le paquet PyPI auclean est identifié comme malveillant dans la campagne 2026-09-auclean. À l’installation, il exécute un binaire embarqué, cartographie l’environnement et le réseau, recherche des fichiers et tente de collecter puis d’exfiltrer des identifiants cloud.

PyPIPythonCloud
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Le paquet détourne la commande d’installation dans setup.py afin d’exécuter du code malveillant pendant l’installation. Selon l’advisory, le composant embarqué réalise du fingerprinting, de la reconnaissance réseau, une recherche de fichiers et des tentatives de collecte de credentials et jetons cloud avant exfiltration.

Impact, versions et correctif

VecteurChaîne d’approvisionnement PyPI, pendant l’installation du paquet sur un poste, un serveur ou un environnement CI.
PréconditionsInstallation de l’une des versions malveillantes du paquet avec exécution du processus d’installation Python.
ImpactCompromission potentielle de credentials cloud, exposition de fichiers et reconnaissance du réseau de l’environnement d’installation.
Versions affectées= 0.4.2 ; = 0.4.3 ; = 0.4.4
Version corrigéeAucune version corrigée.
ContournementNe pas installer le paquet ; supprimer les versions présentes des environnements et caches de dépendances.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher auclean dans les fichiers de dépendances, environnements virtuels, caches pip et journaux d’installation. Examiner les alertes EDR et les connexions sortantes inhabituelles sur les hôtes où ces versions ont été installées.

Action recommandée

Retirer immédiatement auclean 0.4.2, 0.4.3 et 0.4.4, isoler les machines ou runners affectés, faire pivoter les identifiants cloud accessibles à ces environnements et contrôler les activités cloud anormales après l’installation.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).