Paquet PyPI malveillant auclean : exécution à l’installation et vol de credentials cloud
Veille sécuritéCloud & DevOps
P3Élevée

Les versions 0.4.2 à 0.4.4 du paquet PyPI auclean exécutent un binaire malveillant pendant l’installation, avec collecte ciblant notamment des identifiants et jetons cloud.

PyPIPythonCloud
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le paquet surcharge la commande d’installation dans setup.py afin d’exécuter du code malveillant. Selon l’avis, celui-ci lance un exécutable embarqué, effectue du fingerprinting de l’environnement et du réseau, recherche des fichiers ciblés, tente de collecter des credentials cloud puis d’exfiltrer les données collectées.

Impact, versions et correctif

VecteurInstallation de auclean depuis PyPI.
PréconditionsInstaller l’une des versions concernées dans un environnement Python.
ImpactVol de données locales, reconnaissance de l’environnement, exposition potentielle de credentials et jetons cloud, puis exfiltration.
Versions affectées= 0.4.2 ; = 0.4.3 ; = 0.4.4.
ContournementNe pas installer le paquet ; supprimer les versions concernées des environnements et caches Python.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-22T21:30:37+00:00
Mise à jour2026-09-23T03:30:40+00:00

Détection / vérification

Rechercher auclean dans requirements.txt, fichiers de verrouillage, environnements virtuels, caches pip et journaux d’installation. Examiner les postes ou runners ayant installé les versions concernées pour détecter des accès anormaux aux fichiers, aux credentials cloud et des sorties réseau inattendues.

Action recommandée

Retirer immédiatement auclean des dépendances et reconstruire les environnements concernés. Traiter les identifiants cloud présents sur les machines d’installation comme potentiellement exposés : les révoquer ou les renouveler, puis examiner les traces réseau et d’exécution.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).