Le paquet PyPI rrs a été signalé comme malveillant pour plusieurs versions. Au lancement de sa CLI, il capture une image plein écran et l’envoie à un webhook Discord ; il publie aussi périodiquement une identité d’hôte sur un broker MQTT public.
Analyse technique
Une tâche d’arrière-plan déclenchée au démarrage utilise mss pour prendre une capture d’écran, accompagnée du nom d’hôte, de l’utilisateur, de l’OS, de l’adresse IP locale et d’un horodatage. La fonction réseau publie également des données d’identité sur le topic MQTT public rrs/v1/presence.
Impact, versions et correctif
Détection / vérification
Rechercher rrs dans les environnements virtuels, fichiers requirements et journaux pip. Examiner les connexions vers discord.com/api/webhooks et broker.hivemq.com:1883, ainsi que les publications sur le topic rrs/v1/presence. Évaluer les secrets ou informations sensibles potentiellement visibles à l’écran lors de l’exécution.
Action recommandée
Retirer immédiatement le paquet des environnements, analyser l’exposition des postes ayant lancé la CLI et renouveler les secrets visibles dans les sessions concernées.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).