PyPI : auclean exécute un binaire à l’installation et cible identifiants cloud
Veille sécuritéSupply chain & dépendances
P2Critique

Le paquet PyPI malveillant auclean a été signalé pendant la fenêtre de veille. Son installation lance un exécutable embarqué, réalise une reconnaissance de l’hôte et du réseau, recherche des fichiers et des identifiants cloud, puis tente d’exfiltrer les données collectées.

PyPIpipPython
IdentifiantAdvisory / incident
EPSS
Exploitationnon connue / non déterminée
CorrectifAucun correctif : paquet malveillant.

Analyse technique

Le paquet détourne le processus d’installation Python via setup.py afin d’exécuter du code lors de l’installation. Le comportement documenté inclut l’exécution d’un binaire embarqué, le fingerprinting de l’environnement, la collecte de fichiers et la recherche de credentials cloud.

Impact, versions et correctif

VecteurInstallation de auclean depuis PyPI, notamment dans un environnement de développement ou CI disposant de secrets accessibles.
PréconditionsLe paquet doit être installé et le code d’installation doit être exécuté.
ImpactExécution de code sur l’hôte d’installation, collecte potentielle de fichiers, secrets cloud et informations réseau, suivie d’une exfiltration.
Versions affectéesVersions affectées : non précisées dans l’advisory.
Version corrigéeAucun correctif : paquet malveillant.
ContournementDésinstaller et bloquer auclean ; purger les caches et environnements créés pendant l’installation ; effectuer une rotation des secrets, jetons et identifiants cloud accessibles sur l’hôte concerné.
Exploitation activenon connue / non déterminée
PoC publicnon documenté
Publication2026-09-22T21:30:37Z
Mise à jour2026-09-23T03:30:40Z

Détection / vérification

Rechercher auclean dans les manifests, lockfiles, journaux pip et caches Python. Examiner les événements de création de processus issus de pip/setup.py, les binaires déposés pendant l’installation et les connexions sortantes inhabituelles depuis les runners CI.

Action recommandée

Traiter toute installation de auclean comme une compromission potentielle de poste ou de runner CI ; isoler l’hôte, analyser les secrets exposés et les révoquer.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).