L’advisory GHSA-v257-9gjr-rv2j signale du code malveillant dans les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean. Le paquet exécute un binaire malveillant pendant son installation, collecte des informations d’environnement et cherche notamment des identifiants cloud avant exfiltration.
Analyse technique
Le fichier setup.py surcharge la commande d’installation afin de lancer du code malveillant. La charge utile réalise une reconnaissance de l’environnement et du réseau, recherche des fichiers, tente de collecter des jetons ou identifiants cloud, puis exfiltre les données collectées.
Impact, versions et correctif
Détection / vérification
Rechercher auclean dans les manifestes, verrous de dépendances, caches pip et journaux CI. Examiner les exécutions d’installation ayant lancé des processus inattendus, les accès aux fichiers de secrets et les connexions sortantes inhabituelles.
Action recommandée
Identifier toute installation des versions affectées, isoler les environnements potentiellement touchés, supprimer le paquet et révoquer ou faire tourner immédiatement les identifiants cloud, clés API et jetons exposés.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).