Le paquet PyPI malveillant auclean a été signalé pendant la fenêtre de veille. Son installation lance un exécutable embarqué, réalise une reconnaissance de l’hôte et du réseau, recherche des fichiers et des identifiants cloud, puis tente d’exfiltrer les données collectées.
Analyse technique
Le paquet détourne le processus d’installation Python via setup.py afin d’exécuter du code lors de l’installation. Le comportement documenté inclut l’exécution d’un binaire embarqué, le fingerprinting de l’environnement, la collecte de fichiers et la recherche de credentials cloud.
Impact, versions et correctif
Détection / vérification
Rechercher auclean dans les manifests, lockfiles, journaux pip et caches Python. Examiner les événements de création de processus issus de pip/setup.py, les binaires déposés pendant l’installation et les connexions sortantes inhabituelles depuis les runners CI.
Action recommandée
Traiter toute installation de auclean comme une compromission potentielle de poste ou de runner CI ; isoler l’hôte, analyser les secrets exposés et les révoquer.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).