Les versions 0.4.2 à 0.4.4 du paquet PyPI auclean exécutent un binaire malveillant pendant l’installation, avec collecte ciblant notamment des identifiants et jetons cloud.
Analyse technique
Le paquet surcharge la commande d’installation dans setup.py afin d’exécuter du code malveillant. Selon l’avis, celui-ci lance un exécutable embarqué, effectue du fingerprinting de l’environnement et du réseau, recherche des fichiers ciblés, tente de collecter des credentials cloud puis d’exfiltrer les données collectées.
Impact, versions et correctif
Détection / vérification
Rechercher auclean dans requirements.txt, fichiers de verrouillage, environnements virtuels, caches pip et journaux d’installation. Examiner les postes ou runners ayant installé les versions concernées pour détecter des accès anormaux aux fichiers, aux credentials cloud et des sorties réseau inattendues.
Action recommandée
Retirer immédiatement auclean des dépendances et reconstruire les environnements concernés. Traiter les identifiants cloud présents sur les machines d’installation comme potentiellement exposés : les révoquer ou les renouveler, puis examiner les traces réseau et d’exécution.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).