Paquet PyPI rrs : capture d’écran et télémétrie MQTT non consenties
Veille sécuritéSupply chain & dépendances
P3Élevée

Le paquet PyPI rrs a été signalé comme malveillant pour plusieurs versions. Au lancement de sa CLI, il capture une image plein écran et l’envoie à un webhook Discord ; il publie aussi périodiquement une identité d’hôte sur un broker MQTT public.

PyPIpipPythonMQTT
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucune version corrigée.

Analyse technique

Une tâche d’arrière-plan déclenchée au démarrage utilise mss pour prendre une capture d’écran, accompagnée du nom d’hôte, de l’utilisateur, de l’OS, de l’adresse IP locale et d’un horodatage. La fonction réseau publie également des données d’identité sur le topic MQTT public rrs/v1/presence.

Impact, versions et correctif

VecteurExécution de la CLI rrs après installation depuis PyPI.
PréconditionsLa CLI du paquet doit être lancée dans une session capable d’effectuer une capture d’écran et de joindre les destinations réseau.
ImpactExfiltration possible de données affichées à l’écran, incluant secrets, messages ou informations personnelles, ainsi que divulgation répétée de l’identité de l’hôte.
Versions affectéesrrs = 0.3.5, 0.3.100, 0.4.102, 0.4.103, 0.4.104, 0.4.105, 0.4.106.
Version corrigéeAucune version corrigée.
ContournementDésinstaller rrs et interdire son utilisation. Réinstaller les environnements Python depuis des artefacts validés si le paquet a été exécuté.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T08:30:32+02:00
Mise à jour2026-09-21T11:31:13+02:00

Détection / vérification

Rechercher rrs dans les environnements virtuels, fichiers requirements et journaux pip. Examiner les connexions vers discord.com/api/webhooks et broker.hivemq.com:1883, ainsi que les publications sur le topic rrs/v1/presence. Évaluer les secrets ou informations sensibles potentiellement visibles à l’écran lors de l’exécution.

Action recommandée

Retirer immédiatement le paquet des environnements, analyser l’exposition des postes ayant lancé la CLI et renouveler les secrets visibles dans les sessions concernées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).