PyPI : auclean 0.4.2 à 0.4.4 embarquent un infostealer ciblant identifiants cloud
Veille sécuritéIncidents & menaces
P3Élevée

L’advisory GHSA-v257-9gjr-rv2j signale du code malveillant dans les versions 0.4.2, 0.4.3 et 0.4.4 du paquet PyPI auclean. Le paquet exécute un binaire malveillant pendant son installation, collecte des informations d’environnement et cherche notamment des identifiants cloud avant exfiltration.

PyPIPython
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le fichier setup.py surcharge la commande d’installation afin de lancer du code malveillant. La charge utile réalise une reconnaissance de l’environnement et du réseau, recherche des fichiers, tente de collecter des jetons ou identifiants cloud, puis exfiltre les données collectées.

Impact, versions et correctif

VecteurInstallation ou mise à jour du paquet PyPI auclean affecté.
PréconditionsLe paquet auclean dans une version affectée doit être installé ou exécuté.
ImpactCompromission potentielle du poste ou de l’environnement CI, exposition de fichiers et de secrets cloud, et exfiltration de données.
Versions affectéesauclean : 0.4.2, 0.4.3, 0.4.4.
ContournementRetirer immédiatement le paquet des dépendances et des environnements. Réinstaller les environnements depuis une base saine et effectuer une rotation des secrets accessibles par les hôtes ou pipelines concernés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher auclean dans les manifestes, verrous de dépendances, caches pip et journaux CI. Examiner les exécutions d’installation ayant lancé des processus inattendus, les accès aux fichiers de secrets et les connexions sortantes inhabituelles.

Action recommandée

Identifier toute installation des versions affectées, isoler les environnements potentiellement touchés, supprimer le paquet et révoquer ou faire tourner immédiatement les identifiants cloud, clés API et jetons exposés.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).