- Ipinasok ang malisyosong code sa opisyal na Mistral AI SDK package sa PyPI, na awtomatikong tumatakbo sa mga sistema ng Linux.
- Nag-download ang malware ng isang pangalawang yugto ng file na pinangalanang transformers.pyz upang nakawin ang mga kredensyal ng developer at iba pang sensitibong sikreto.
- Ang insidente ay nauugnay sa isang mas malawak na kampanya ng supply-chain ng Shai-Hulud / TeamPCP na nakompromiso ang mahigit 170 npm at maraming PyPI package.
- Hinihimok ng mga eksperto ang mga developer na paikutin ang mga token, i-lock ang mga dependency, at i-scan para sa impeksyon sa mga proyektong AI at open-source.

Ang opisyal na software development kit ng Mistral AI, na ipinamamahagi sa pamamagitan ng sikat na Python repository na PyPI, ay natuklasang naglalaman ng palihim na malware na tahimik na nag-activate sa mga sistema ng Linux sa sandaling i-import ng mga developer ang nakompromisong package. Ang pagtuklas ay nagdulot ng mga panibagong alalahanin tungkol sa kung gaano talaga kalantad ang modernong AI at mga open-source supply chain.
Ayon sa mga teknikal na detalyeng ibinahagi ng Microsoft at iba pang mga mananaliksik sa seguridad, ang malisyosong code ay direktang ipinuslit sa isang pinagkakatiwalaang Mistral AI package at inabuso ang mga automated publication pipeline at mga tooling ng developer . Para sa libu-libong inhinyero na gumagamit ng mga modelo ng machine learning, ang insidente ay isa na namang paalala na kahit ang mga pinagkakatiwalaang SDK ay maaaring maging mga tagapagdala ng impeksyon sa isang iglap.
Paano nakapasok ang malisyosong code sa pakete ng Mistral AI PyPI
Iniulat ng mga imbestigador na nagawa ng mga threat actor na magpasok ng malisyosong lohika sa mistralai package na naka-host sa PyPI , isang sentral na hub na inaasahan ng mga Python developer para sa pag-install ng mga library at framework. Sinabi ng Microsoft Threat Intelligence na ang binagong package ay naglalaman ng karagdagang code na awtomatikong isinasagawa sa mga Linux machine tuwing ginagamit ang SDK sa mga proyekto.
Ang mapaminsalang lohika ay nag-download ng isang pangalawang yugto ng payload na pinangalanang transformers.pyz mula sa isang malayong server, iniimbak ito sa ilalim ng /tmp direktoryo at tahimik itong pinapatakbo sa background. Napansin ng mga security analyst na ang napiling filename ay tila sadyang ginawa upang maging kamukha ng lehitimong Hugging Face Transformers library, isang napakakaraniwang dependency sa mga kapaligiran ng AI at machine learning, na ginagawang humahalo ang malware sa normal na tooling.
Sa isa sa mga nakompromisong bersyon, naobserbahan ng mga mananaliksik ang rogue snippet sa loob mga file mistralai/client/__init__.pySa sandaling ma-import ang module, ang karagdagang code ay makakarating sa IP na kontrolado ng attacker, kukuha transformers.pyz at ilunsad ito, nang walang nakikitang mga prompt o interaksyon ng user. Mula sa pananaw ng developer, ang lahat ay mukhang isang regular na pag-import ng isang karaniwang SDK.
Kasunod ng pagkakatuklas, inilagay ng mga tagapangasiwa ng Python Package Index ang proyektong Mistral AI sa ilalim ng quarantine status , na epektibong humaharang sa karagdagang pamamahagi ng mga kilalang masamang bersyon habang nagpapatuloy ang imbestigasyon. Nilalayon ng hakbang na iyon na pigilan ang pagkalat, bagama't maaaring nasa panganib pa rin ang anumang mga sistemang dati nang nag-install ng mga malisyosong release.
Ang ginagawa ng malware kapag napunta ito sa mga sistema ng developer
Kapag tumatakbo na ang pangalawang yugto ng file na transformers.pyz , ang pangunahing misyon nito ay ang kumuha ng sensitibong impormasyon mula sa apektadong kapaligiran. Inilalarawan ng Microsoft at ng mga independiyenteng pangkat ng seguridad ang malware bilang isang magnanakaw ng kredensyal, na ginawa upang makuha ang datos ng pagpapatotoo na inaasahan ng mga developer upang pamahalaan ang code, mga serbisyo sa cloud, at imprastraktura.
Tinatarget ng malisyosong payload ang mga login credential, access token, at iba pang mga sikreto na nagbibigay ng access sa mga platform tulad ng GitHub o npm, mga cloud provider, mga Kubernetes cluster, at mga SSH-accessible server. Sa ilang pagsusuri, naobserbahan din na isinasama ng malware ang sarili nito sa mga development tool, kabilang ang mga elementong nakatali sa auto-execution sa VS Code at mga hook na nauugnay sa mga assistant code , upang mapanatili ang persistence at mapalawak ang saklaw nito.
Nagbabala ang security firm na Aikido Security at iba pang mga eksperto na, sa maraming pagkakataon, ang simpleng pag-uninstall ng nakompromisong Mistral AI package ay hindi sapat upang lubos na linisin ang isang nahawaang sistema. Kapag naitatag na, maaaring mag-install ang malware ng mga karagdagang component, baguhin ang mga configuration file o mag-set up ng mga automated na gawain na patuloy na tumatakbo kahit na maalis na ang orihinal na SDK.
Isang partikular na nakababahalang detalye ay ang kampanyang ito na naiulat na humahabol sa mga password manager tulad ng 1Password at Bitwarden . Sa pamamagitan ng pagtatangkang i-access o maharang ang data na nauugnay sa mga tool na ito, pinapataas ng mga umaatake ang kanilang pagkakataong makakuha ng malawak na hanay ng mga sikreto mula sa iisang nakompromisong makina, mula sa mga personal na login hanggang sa mga high-privilege na account ng organisasyon.
Nabanggit din ng Microsoft na ang malware ay may kasamang pag-uugaling may kamalayan sa rehiyon at wika . Sinusubukan ng code na iwasan ang mga system na naka-configure sa Russian at naglalaman ng lohika na maaaring random na magbura ng mga file sa ilang partikular na makina na pinaniniwalaang matatagpuan sa Israel o Iran. Ang kombinasyon ng naka-target na pag-iwas at mga mapanirang kakayahan ay humantong sa mga analyst na ituring ang operasyon bilang higit pa sa isang pangkalahatang kampanya sa pagkuha ng kredensyal.
Mga ugnayan sa mas malawak na operasyon ng supply-chain ng Shai-Hulud at TeamPCP
Ang pagkakompromiso sa pakete ng Mistral AI PyPI ay hindi isang nakahiwalay na insidente. Maraming ulat ang nag-uugnay sa aktibidad na ito sa isang mas malaking kampanya sa supply-chain na kilala bilang "Shai-Hulud" , na aktibo simula pa noong Setyembre at nakatuon sa paghawa sa mga ecosystem ng mga developer sa pamamagitan ng pakikialam sa mga pinagkakatiwalaang pakete.
Sa ilalim ng payong Shai-Hulud, diumano'y ginagamit ng mga umaatake ang mga ninakaw o inabusong kredensyal ng maintainer, mga maling configuration, at mga depekto sa GitHub Actions upang pasukin ang mga lehitimong pipeline ng publikasyon. Kapag nakapasok na sila, maaari silang magpasok ng malisyosong code sa mga source file at mag-push ng mga nilagdaang at ganap na wastong release sa mga package registry, na ginagawang halos hindi makikilala ang mga mapaminsalang bersyon mula sa mga tunay na update.
Isang bugso ng kampanya, na minsan ay inilalarawan bilang isang opensiba na "Mini Shai-Hulud," ay naiulat na nakakompromiso ng mahigit 170 npm na pakete at hindi bababa sa dalawang pakete sa PyPI sa isang koordinadong pag-atake sa supply-chain noong Mayo 11, 2026. Sa kabuuan, binilang ng mga mananaliksik ang mahigit 400 malisyosong bersyon na inilathala sa mga proyektong ito, marami sa mga ito ay nauugnay sa malawakang ginagamit na AI at open-source tooling.
Ang grupong threat actor na kilala bilang TeamPCP ay paulit-ulit na binabanggit bilang puwersa sa likod ng operasyong ito . Itinampok ng security community account na VX-Underground sa X na ang isang ganap na weaponized na bersyon ng tinatawag na "Shai-Hulud Git worm" ay ginawang available bilang open source code. Kung tama, ang hakbang na iyon ay magpapadali para sa mga karagdagang aktor na muling gamitin o iakma ang parehong mga diskarte laban sa iba pang mga software ecosystem.
Ang nagpapadelikado sa ganitong uri ng kampanya ay ang pag-uugali nitong kusang kumakalat sa mga kaugnay na pakete . Kapag nakakuha na ng mga kredensyal ang mga umaatake para sa isang tagapangalaga o proyekto, maaaring maglista ang mga awtomatikong script ng iba pang mga repository na naka-link sa pagkakakilanlang iyon, magpasok ng mga katulad na payload sa maraming codebase at muling mag-publish ng mga tila lehitimong update, na ginagawang mas malawak na network ng mga nalason na dependency ang isang kompromiso.
Ang tugon ng Mistral AI at ang anggulo ng supply-chain na may kaugnayan sa TanStack
Sa isang pahayag na inilathala sa website nito, kinilala ng Mistral AI na ang opisyal nitong SDK release sa PyPI ay naapektuhan ng isang supply-chain attack na may kaugnayan sa mas malawak na insidente sa seguridad na kinasasangkutan ng TanStack. Ayon sa kumpanya, isang automated worm na nauugnay sa kampanyang iyon ang nag-trigger sa paglalathala ng mga manipuladong bersyon ng parehong npm at PyPI packages.
Ipinahiwatig ng Mistral na ang kasalukuyang mga natuklasan ay tumutukoy sa isang device ng developer na nakompromiso , sa halip na isang direktang paglabag sa pangunahing imprastraktura ng kumpanya. Sa yugtong ito ng imbestigasyon, sinabi ng Mistral na wala itong ebidensya na ang mga panloob na sistema o naka-host na imprastraktura ng modelo nito ay kinuha o binago ng mga umaatake.
Ito ay naaayon sa pangkalahatang padron na naobserbahan sa aktibidad na may kaugnayan sa Shai-Hulud, kung saan ang mga umaatake ay nakatuon sa mga developer endpoint at CI/CD pipeline sa halip na sa mga data center o production server. Sa pamamagitan ng pag-abuso sa mga mahihinang link sa mga personal na makina o maling pagkakaayos ng mga daloy ng trabaho sa automation, maaari silang magpasok ng malware sa eksaktong punto kung saan binubuo at nilagdaan ang mga pinagkakatiwalaang binary at package.
Bagama't maaaring makatipid nito ang pangunahing imprastraktura ng Mistral, nag-iiwan pa rin ito ng malaking bilang ng mga developer at organisasyon na nalalantad. Anumang pangkat na kumuha ng nakompromisong bersyon ng SDK sa kanilang mga proyekto ay maaaring hindi sinasadyang maisama ang malisyosong code sa mga kapaligiran ng pag-develop o produksyon , depende sa kung paano at saan na-deploy ang package.
Nahaharap ngayon ang kumpanya sa hamon ng pagpapanumbalik ng tiwala sa mga SDK at proseso ng pagbuo nito, sa panahong ang industriya ng AI ay nasa ilalim ng matinding pagsusuri patungkol sa privacy, pagiging maaasahan, at seguridad. Ang pagpapakita na ang mga bagong release ay pinatitibay laban sa mga katulad na pag-atake ay malamang na magiging prayoridad para sa parehong Mistral at iba pang mga vendor ng AI na malapit na nagbabantay sa sitwasyon.
Anong data ang nasa panganib at paano dapat tumugon ang mga developer
Binigyang-diin ng mga mananaliksik sa seguridad na ang pangunahing layunin ng pamilya ng malware na ito ay ang makakuha ng pinakamaraming mahahalagang kredensyal hangga't maaari mula sa mga sistemang pinagdadaanan nito. Para sa mga pangkat na gumagamit ng AI tooling, kabilang dito ang mga GitHub access token, npm credential, cloud API key, Kubernetes service account, SSH key at mga sikretong ginagamit sa mga CI/CD pipeline.
Dahil tinatangka ng malware na maisama sa mga development environment at automation hooks, ang blast radius ay maaaring umabot nang higit pa sa isang workstation . Kung ang mga ninakaw na kredensyal ay magbibigay ng access sa mga organizational Git repository, package registries o cloud deployments, maaaring gumalaw nang pahilig ang mga attacker at pakialaman ang mga karagdagang proyekto o imprastraktura.
Hinihimok ng mga eksperto sa seguridad at mga vendor ang mga organisasyong maaaring nag-install ng anumang nakompromisong bersyon ng package na gumawa ng ilang agarang hakbang. Una, dapat i-rotate ng mga developer ang lahat ng kaugnay na kredensyal at token , kabilang ang GitHub, npm at cloud keys, pati na rin ang mga sikretong ginagamit ng mga build server at deployment pipeline.
Susunod, pinapayuhan ang mga team na i-audit ang kanilang mga dependency tree, sinusuri ang mga "lock file" at package manifest para sa mga bersyong kilalang na-flag bilang malisyoso . Ang pag-pin ng mga dependency sa mga mapagkakatiwalaan at beripikadong release at pag-iwas sa mga blind upgrade ay makakatulong na limitahan ang pagkakalantad kapag nangyari ang mga katulad na pag-atake sa supply-chain sa hinaharap.
Panghuli, ang mga organisasyon ay dapat na sistematikong i-scan ang kanilang mga sistema para sa mga palatandaan ng impeksyon, kabilang ang pagkakaroon ng mga kahina-hinalang file tulad ng transformers.pyz, hindi pangkaraniwang koneksyon sa network sa mga IP na kontrolado ng attacker, at mga hindi inaasahang pagbabago sa mga setting ng IDE, mga hook o mga naka-iskedyul na gawain. Sa mga kaso na may mataas na panganib, ang paghihiwalay ng mga naapektuhang Linux host at muling pagbuo ng mga ito mula sa mga malilinis na imahe ay maaaring ang pinakaligtas na hakbang.
Isang panawagan para sa AI at open-source supply-chain security
Ang insidente ng Mistral AI PyPI ay nagbibigay-diin sa isang mas malawak na trend: Ang mga AI framework at developer ecosystem ay naging pangunahing target para sa mga financially motivated at potensyal na state-linked attackers. Sa halip na direktang pagsamantalahan ang mga end-user application, ang mga kalaban ay lalong nagtutuon sa software supply chain na sumusuporta sa mga modernong development workflow.
Sa pamamagitan ng pagkompromiso sa mga registri ng pakete tulad ng PyPI at npm, maaaring maabot ng mga umaatake ang libu-libo o kahit milyun-milyong sistema sa pamamagitan lamang ng isang matagumpay na paglabag . Ipinakita ng kamakailang kasaysayan na ang npm ay lalong kaakit-akit dahil sa pangunahing papel nito sa JavaScript, blockchain, at mga proyektong may kaugnayan sa crypto, kung saan ang mga na-hijack na pakete ay ginamit upang i-redirect ang mga transaksyon ng cryptocurrency o magtanim ng malware sa mga trading bot at smart contract tooling.
Sa kontekstong ito, ang kampanyang nakatali sa Shai-Hulud at TeamPCP ay hindi na isang nakahiwalay na pagkabigla kundi isang pagpapatuloy ng isang padron. Ang parehong mga pamamaraan na gumagana laban sa mga ecosystem ng JavaScript ay iniaangkop at pinoproseso na ngayon upang i-target ang mga Python-based AI stack, na pinalalawak ng LLM trampa de dependencia , kung saan ang mga potensyal na gantimpala ay kinabibilangan ng access sa high-value model code, mga proprietary dataset, at sensitibong imprastraktura ng korporasyon.
Para sa komunidad ng AI, ang aral ay hindi komportableng malinaw: ang machine learning code ay isa pa ring software , at minana nito ang lahat ng pamilyar na kahinaan ng mga tradisyonal na kasanayan sa pag-develop. Gaano man kaunlad ang arkitektura ng modelo, ang mga hindi ligtas na pipeline, mahinang kalinisan ng maintainer, at mga hindi na-verify na dependency ay lumilikha ng madaling pagkakataon para sa mga umaatake.
Habang patuloy na ginagamit ng mga organisasyon ang malalaking modelo ng wika at isinasama ang AI sa pang-araw-araw na operasyon, ang mga insidenteng tulad nito ay nagtutulak sa seguridad sa unahan ng mga desisyon sa arkitektura. Mula sa pagpapatupad ng mas mahigpit na mga kontrol sa mga maintainer account hanggang sa paglulunsad ng mga maaaring kopyahing build at mga nilagdaang release, ang mga pananggalang sa seguridad ay nagiging kasinghalaga ng mga proyekto ng AI gaya ng mga sukatan ng katumpakan at mga benchmark ng pagganap.
Kung titingnan mula sa malayo, ang malware na natuklasan sa Mistral AI PyPI package ay nagsisilbing tahasang paalala na ang tiwala sa mga software ecosystem ay marupok, lalo na kapag tinatarget ng mga umaatake ang hindi nakikitang tubo na inaasahan ng mga developer araw-araw. Ang pagpapalakas ng mga pundasyong iyon — sa pamamagitan ng mas mahusay na kagamitan, mas mahigpit na disiplina sa operasyon, at mas malapit na pakikipagtulungan sa pagitan ng mga AI vendor, maintainer, at mga security team — ay magiging mahalaga upang mapigilan ang tahimik na pagkalat ng mga pag-atake sa supply-chain sa hinaharap sa mismong mga balangkas na nilalayong paganahin ang susunod na henerasyon ng mga matatalinong aplikasyon.
