- Kod berniat jahat telah disuntik ke dalam pakej rasmi Mistral AI SDK pada PyPI, yang berjalan secara automatik pada sistem Linux.
- Perisian hasad itu memuat turun fail peringkat kedua bernama transformers.pyz untuk mencuri kelayakan pembangun dan rahsia sensitif yang lain.
- Insiden ini dikaitkan dengan kempen rantaian bekalan Shai-Hulud/TeamPCP yang lebih luas yang menjejaskan lebih 170 npm dan berbilang pakej PyPI.
- Pakar menggesa pembangun untuk memutarkan token, mengunci kebergantungan dan mengimbas jangkitan merentasi projek AI dan sumber terbuka.
Kit pembangunan perisian rasmi Mistral AI, yang diedarkan melalui repositori Python yang popular, PyPI, didapati mengandungi malware tersembunyi yang diaktifkan secara senyap pada sistem Linux sebaik sahaja pembangun mengimport pakej yang dikompromi. Penemuan itu telah menimbulkan kebimbangan baharu tentang betapa terdedahnya AI moden dan rantaian bekalan sumber terbuka.
Menurut butiran teknikal yang dikongsi oleh Microsoft dan penyelidik keselamatan lain, kod berniat jahat itu diseludup terus ke dalam pakej Mistral AI yang dipercayai dan saluran penerbitan automatik dan alatan pembangun yang disalahgunakanBagi beribu-ribu jurutera yang bekerja dengan model pembelajaran mesin, insiden itu merupakan satu lagi peringatan bahawa SDK yang dipercayai secara meluas pun boleh bertukar menjadi vektor jangkitan dalam sekelip mata.
Bagaimana kod berniat jahat menyelinap masuk ke dalam pakej Mistral AI PyPI
Penyiasat melaporkan bahawa pelaku ancaman berjaya memasukkan logik berniat jahat ke dalam pakej mistralai yang dihoskan pada PyPI, hab pusat yang menjadi andalan pembangun Python untuk memasang pustaka dan rangka kerja. Microsoft Threat Intelligence menyatakan bahawa pakej yang diubah suai itu mengandungi kod tambahan yang dilaksanakan secara automatik pada mesin Linux setiap kali SDK digunakan dalam projek.
Logik berbahaya itu memuat turun muatan peringkat kedua yang dinamakan transformers.pyz daripada pelayan jauh, menyimpannya di bawah /tmp direktori dan menjalankannya secara senyap di latar belakang. Penganalisis keselamatan menyatakan bahawa nama fail yang dipilih kelihatan sengaja direka bentuk untuk menyerupai pustaka Hugging Face Transformers yang sah, satu kebergantungan yang sangat biasa dalam persekitaran AI dan pembelajaran mesin, menjadikan perisian hasad sebati dengan perkakasan biasa.
Dalam salah satu versi yang dikompromi, para penyelidik memerhatikan coretan penyangak di dalamnya fail mistralai/client/__init__.pySebaik sahaja modul diimport, kod tambahan akan sampai ke IP yang dikawal oleh penyerang, mengambil transformers.pyz dan lancarkannya, tanpa sebarang gesaan atau interaksi pengguna yang kelihatan. Dari perspektif pembangun, semuanya kelihatan seperti import rutin SDK standard.
Berikutan penemuan itu, penyelenggara Indeks Pakej Python meletakkan projek Mistral AI di bawah status kuarantin, berkesan menyekat pengedaran selanjutnya versi buruk yang diketahui sementara siasatan diteruskan. Langkah itu bertujuan untuk membendung penyebaran, walaupun mana-mana sistem yang sebelum ini memasang keluaran berniat jahat mungkin masih berisiko.
Apa yang dilakukan oleh perisian hasad sebaik sahaja ia mendarat pada sistem pembangun
Sebaik sahaja Fail peringkat kedua transformers.pyz sedang berjalan, misi utamanya adalah untuk menuai maklumat sensitif daripada persekitaran yang terjejas. Microsoft dan pasukan keselamatan bebas menggambarkan perisian hasad itu sebagai pencuri kelayakan, yang dibina untuk mengeluarkan data pengesahan yang menjadi asas pembangun untuk mengurus kod, perkhidmatan awan dan infrastruktur.
Sasaran muatan berniat jahat kelayakan log masuk, token akses dan rahsia lain yang memberikan akses kepada platform seperti GitHub atau npm, penyedia awan, kluster Kubernetes dan pelayan yang boleh diakses SSH. Dalam beberapa analisis, perisian hasad juga diperhatikan mengintegrasikan dirinya ke dalam alat pembangunan, termasuk elemen yang berkaitan dengan pelaksanaan automatik dalam Kod VS dan cangkuk yang berkaitan dengan asistentes de código, bagi mengekalkan kegigihan dan meluaskan jangkauannya.
Firma keselamatan Aikido Security dan pakar lain memberi amaran bahawa, dalam banyak kes, hanya menyahpasang pakej Mistral AI yang dikompromi tidak mencukupi untuk membersihkan sepenuhnya sistem yang dijangkiti. Setelah ditubuhkan, perisian hasad boleh memasang komponen tambahan, mengubah suai fail konfigurasi atau menyediakan tugas automatik yang terus berjalan walaupun SDK asal dialih keluar.
Satu butiran yang amat membimbangkan ialah kempen ini dilaporkan mengejar pengurus kata laluan seperti 1Password dan BitwardenDengan cuba mengakses atau memintas data yang berkaitan dengan alat ini, penyerang meningkatkan peluang mereka untuk mengekstrak pelbagai rahsia daripada satu mesin yang diceroboh, daripada log masuk peribadi kepada akaun organisasi berperingkat tinggi.
Microsoft juga menyatakan bahawa perisian hasad tersebut merangkumi tingkah laku yang peka terhadap wilayah dan bahasaKod ini cuba mengelakkan sistem yang dikonfigurasikan dalam bahasa Rusia dan mengandungi logik yang boleh memadam fail secara rawak pada mesin tertentu yang dipercayai terletak di Israel atau Iran. Gabungan pengelakan yang disasarkan dan keupayaan pemusnah itu telah menyebabkan penganalisis menganggap operasi itu lebih daripada sekadar kempen meraih kelayakan generik.
Pautan ke operasi rantaian bekalan Shai-Hulud dan TeamPCP yang lebih luas
Penjejakan pakej Mistral AI PyPI bukanlah insiden terpencil. Pelbagai laporan mengaitkan aktiviti ini dengan kempen rantaian bekalan yang lebih besar yang dikenali sebagai “Shai-Hulud”, yang telah aktif sekurang-kurangnya sejak September dan menumpukan pada menjangkiti ekosistem pembangun dengan mengusik pakej yang dipercayai.
Di bawah naungan Shai-Hulud, penyerang didakwa telah menggunakan kelayakan penyelenggara yang dicuri atau disalahgunakan, salah konfigurasi dan kecacatan dalam Tindakan GitHub untuk memecah masuk ke saluran penerbitan yang sah. Sebaik sahaja masuk, mereka boleh menyuntik kod berniat jahat ke dalam fail sumber dan menolak keluaran yang ditandatangani dan sah sepenuhnya ke daftar pakej, menjadikan versi berbahaya hampir tidak dapat dibezakan daripada kemas kini yang sah.
Satu gelombang kempen, kadangkala digambarkan sebagai Serangan “Mini Shai-Hulud”, dilaporkan telah menjejaskan lebih daripada 170 pakej npm dan sekurang-kurangnya dua pakej pada PyPI dalam satu serangan rantaian bekalan yang diselaraskan pada 11 Mei 2026. Secara keseluruhan, para penyelidik mengira lebih 400 versi berniat jahat yang diterbitkan merentasi projek-projek ini, kebanyakannya berkaitan dengan AI yang digunakan secara meluas dan perkakasan sumber terbuka.
Kumpulan pelaku ancaman yang dikenali sebagai TeamPCP telah berulang kali disebut sebagai kuasa di sebalik operasi iniAkaun komuniti keselamatan VX-Underground menekankan pada X bahawa versi senjata sepenuhnya bagi apa yang dipanggil "cacing Shai-Hulud Git" telah disediakan sebagai kod sumber terbuka. Jika tepat, langkah itu akan memudahkan pelaku tambahan untuk menggunakan semula atau menyesuaikan teknik yang sama terhadap ekosistem perisian lain.
Apa yang menjadikan kempen jenis ini amat berbahaya ialah tingkah laku penyebaran diri merentasi pakej berkaitanSebaik sahaja penyerang memperoleh kelayakan untuk penyelenggara atau projek, skrip automatik boleh menyenaraikan repositori lain yang dipautkan dengan identiti tersebut, menyuntik muatan yang serupa ke dalam berbilang pangkalan kod dan menerbitkan semula kemas kini yang nampaknya sah, menjadikan satu kompromi menjadi rangkaian kebergantungan beracun yang lebih luas.
Respons Mistral AI dan sudut rantaian bekalan berkaitan TanStack
Dalam satu kenyataan yang diterbitkan di laman webnya, Mistral AI mengakui bahawa keluaran SDK rasmi pada PyPI terjejas oleh serangan rantaian bekalan berkaitan dengan insiden keselamatan yang lebih luas yang melibatkan TanStack. Menurut syarikat itu, cecacing automatik yang berkaitan dengan kempen itu telah mencetuskan penerbitan versi manipulasi bagi kedua-dua pakej npm dan PyPI.
Mistral menunjukkan bahawa penemuan semasa menunjukkan peranti pembangun sedang dikompromi, bukannya pelanggaran langsung terhadap infrastruktur teras syarikat. Pada peringkat siasatan ini, Mistral mengatakan ia tidak mempunyai bukti bahawa sistem dalamannya atau infrastruktur model yang dihoskan telah diambil alih atau diubah oleh penyerang.
Ini sejajar dengan corak keseluruhan yang diperhatikan dalam aktiviti berkaitan Shai-Hulud, di mana penyerang memberi tumpuan kepada titik akhir pembangun dan saluran paip CI/CD dan bukannya pada pusat data atau pelayan pengeluaran. Dengan menyalahgunakan pautan lemah dalam mesin peribadi atau aliran kerja automasi yang salah konfigurasi, mereka boleh menyuntik perisian hasad pada titik tepat di mana binari dan pakej yang dipercayai dibina dan ditandatangani.
Walaupun itu mungkin menyelamatkan infrastruktur teras Mistral, ia masih menyebabkan sebilangan besar pembangun dan organisasi terdedah. Mana-mana pasukan yang menarik versi SDK yang dikompromi ke dalam projek mereka berpotensi tanpa disedari telah mengintegrasikan kod berniat jahat ke dalam persekitaran pembangunan atau pengeluaran, bergantung pada bagaimana dan di mana pakej tersebut digunakan.
Syarikat itu kini menghadapi cabaran untuk memulihkan kepercayaan di sekitar SDK dan proses binaannya, pada masa apabila Industri AI sedang di bawah pengawasan yang ketat mengenai privasi, kebolehpercayaan dan keselamatan. Menunjukkan bahawa keluaran baharu diperkukuhkan terhadap serangan serupa mungkin akan menjadi keutamaan bagi Mistral dan vendor AI lain yang memerhatikan situasi ini dengan teliti.
Data apa yang berisiko dan bagaimana pembangun harus bertindak balas
Penyelidik keselamatan menekankan bahawa matlamat utama keluarga perisian hasad ini adalah untuk menuai seberapa banyak kelayakan berharga yang mungkin daripada sistem tempat ia digunakan. Bagi pasukan yang bekerja dengan perkakasan AI, ini termasuk token akses GitHub, kelayakan npm, kunci API awan, akaun perkhidmatan Kubernetes, kunci SSH dan rahsia yang digunakan dalam saluran paip CI/CD.
Oleh kerana perisian hasad cuba untuk berintegrasi ke dalam persekitaran pembangunan dan cangkuk automasi, jejari letupan boleh melangkaui satu stesen kerjaJika kelayakan yang dicuri memberikan akses kepada repositori Git organisasi, daftar pakej atau penggunaan awan, penyerang boleh bergerak secara mendatar dan mengusik projek atau infrastruktur tambahan.
Pakar dan vendor keselamatan menggesa organisasi yang mungkin telah memasang sebarang versi pakej yang dikompromi untuk mengambil beberapa langkah segera. Pertama, pembangun harus putar semua kelayakan dan token yang berkaitan, termasuk GitHub, npm dan kekunci awan, serta rahsia yang digunakan oleh pelayan binaan dan saluran paip penggunaan.
Seterusnya, pasukan dinasihatkan untuk mengaudit pokok kebergantungan mereka, menyemak "fail kunci" dan manifes pakej untuk versi yang diketahui ditandai sebagai berniat jahatMenyematkan kebergantungan pada keluaran yang dipercayai dan disahkan serta mengelakkan naik taraf buta boleh membantu mengehadkan pendedahan apabila serangan rantaian bekalan yang serupa berlaku pada masa hadapan.
Akhir sekali, organisasi haruslah secara sistematik imbas sistem mereka untuk tanda-tanda jangkitan, termasuk kehadiran fail yang mencurigakan seperti transformers.pyz, sambungan rangkaian yang luar biasa kepada IP yang dikawal oleh penyerang dan pengubahsuaian yang tidak dijangka pada tetapan IDE, cangkuk atau tugasan berjadual. Dalam kes berisiko tinggi, mengasingkan hos Linux yang terjejas dan membina semula hos tersebut daripada imej yang bersih mungkin merupakan tindakan paling selamat.
Seruan untuk keselamatan AI dan rantaian bekalan sumber terbuka
Insiden Mistral AI PyPI menggariskan trend yang lebih luas: Rangka kerja AI dan ekosistem pembangun telah menjadi sasaran utama untuk penyerang yang bermotivasi dari segi kewangan dan berpotensi berkaitan dengan negara. Daripada mengeksploitasi aplikasi pengguna akhir secara langsung, pihak musuh semakin menyasarkan rantaian bekalan perisian yang menyokong aliran kerja pembangunan moden.
Dengan menjejaskan pendaftaran pakej seperti PyPI dan npm, penyerang boleh mencapai beribu-ribu atau berjuta-juta sistem dengan satu pelanggaran yang berjayaSejarah terkini telah menunjukkan bahawa npm amat menarik kerana peranan utamanya dalam JavaScript, rantaian blok dan projek berkaitan kripto, di mana pakej yang dirampas telah digunakan untuk mengalihkan transaksi mata wang kripto atau menanam perisian hasad dalam bot perdagangan dan perkakasan kontrak pintar.
Dalam konteks ini, kempen yang dikaitkan dengan Shai-Hulud dan TeamPCP bukanlah satu kejutan terpencil tetapi lebih kepada kesinambungan corak. Teknik yang sama yang berfungsi terhadap ekosistem JavaScript kini sedang diadaptasi dan diperhalusi untuk menyasarkan susunan AI berasaskan Python, dikuatkan oleh trampa de dependencia de los LLM, yang mana potensi ganjaran termasuk akses kepada kod model bernilai tinggi, set data proprietari dan infrastruktur korporat yang sensitif.
Bagi komuniti AI, pengajarannya agak jelas: kod pembelajaran mesin masih sekadar perisian, dan ia mewarisi semua kelemahan biasa dalam amalan pembangunan tradisional. Tidak kira betapa canggihnya seni bina model, saluran paip yang tidak selamat, kebersihan penyelenggara yang lemah dan kebergantungan yang tidak disahkan mewujudkan peluang mudah untuk penyerang.
Ketika organisasi terus menerima pakai model bahasa yang besar dan mengintegrasikan AI ke dalam operasi harian, insiden seperti ini mendorong keselamatan ke barisan hadapan dalam keputusan seni bina. Daripada menguatkuasakan kawalan yang lebih ketat pada akaun penyelenggara hinggalah melancarkan binaan yang boleh dihasilkan semula dan keluaran yang ditandatangani, perlindungan keselamatan menjadi penting kepada projek AI seperti metrik ketepatan dan penanda aras prestasi.
Jika dilihat dari jauh, perisian hasad yang ditemui dalam pakej Mistral AI PyPI berfungsi sebagai peringatan terus terang bahawa kepercayaan terhadap ekosistem perisian adalah rapuh, terutamanya apabila penyerang menyasarkan sistem paip halimunan yang menjadi andalan pembangun setiap hari. Memperkukuhkan asas tersebut — melalui perkakasan yang lebih baik, disiplin operasi yang lebih ketat dan kerjasama yang lebih erat antara vendor AI, penyelenggara dan pasukan keselamatan — akan menjadi penting untuk mengelakkan serangan rantaian bekalan masa depan daripada merebak secara senyap melalui rangka kerja yang bertujuan untuk memperkasakan aplikasi pintar generasi akan datang.

