Тихи злонамерни софтвер скривен у PyPI пакету компаније Mistral AI изазива велики страх у ланцу снабдевања вештачком интелигенцијом

Последње ажурирање: 05/13/2026
  • Злонамерни код је убризган у званични Mistral AI SDK пакет на PyPI-ју, аутоматски се покрећући на Linux системима.
  • Злонамерни софтвер је преузео датотеку друге фазе под називом transformers.pyz како би украо акредитиве програмера и друге осетљиве тајне.
  • Инцидент је повезан са широм кампањом у ланцу снабдевања Шаи-Хулуд / ТимПЦП која је угрозила преко 170 нпм и више PyPI пакета.
  • Стручњаци позивају програмере да ротирају токене, закључавају зависности и скенирају вештачку интелигенцију и пројекте отвореног кода у потрази за инфекцијама.

Злонамерни софтвер у Mistral AI PyPI пакету

Званични комплет за развој софтвера компаније Mistral AI, дистрибуиран преко популарног Пајтон репозиторијума PyPI, садржи... прикривени злонамерни софтвер који се тихо активирао на Линук системима чим су програмери импортовали угрожени пакет. Ово откриће је изазвало нову забринутост о томе колико су заправо изложени савремена вештачка интелигенција и ланци снабдевања отвореног кода.

Према техничким детаљима које су поделили Мајкрософт и други истраживачи безбедности, злонамерни код је директно прокријумчарен у поуздани Мистрал AI пакет и злоупотребљавали аутоматизоване канале за објављивање и алате за програмереЗа хиљаде инжењера који раде са моделима машинског учења, овај инцидент је још један подсетник да се чак и SDK-ови којима се широко верује могу преко ноћи претворити у векторе инфекције.

Како се злонамерни код увукао у Mistral AI PyPI пакет

Истражитељи извештавају да су актери претње успели да убаце злонамерна логика у mistralai пакету хостованом на PyPI-ју, централно чвориште на које се програмери Пајтона ослањају за инсталирање библиотека и фрејмворка. Microsoft Threat Intelligence је изјавио да је измењени пакет садржао додатни код који се аутоматски извршавао на Linux машинама кад год се SDK користио у пројектима.

Штетна логика је преузела корисни терет друге фазе под називом transformers.pyz са удаљеног сервера, чувајући га испод /tmp директоријум и његово тихо покретање у позадини. Безбедносни аналитичари су приметили да изабрано име датотеке изгледа намерно креирано да подсећа на легитимну библиотеку Hugging Face Transformers, изузетно честу зависност у окружењима вештачке интелигенције и машинског учења, због чега се злонамерни софтвер уклапа са нормалним алатима.

У једној од компромитованих верзија, истраживачи су приметили лажни фрагмент унутра фајл mistralai/client/__init__.pyЧим би модул био увезен, додатни код би се повезао са IP адресом коју контролише нападач, преузео transformers.pyz и покренути га, без видљивих упутстава или интеракције са корисником. Из перспективе програмера, све је изгледало као рутински увоз стандардног SDK-а.

Након открића, одржаваоци индекса пакета Пајтон Пројекат Мистрал АИ је стављен под карантин, ефикасно блокирајући даљу дистрибуцију познатих лоших верзија док истрага траје. Та мера има за циљ да обузда ширење, иако сви системи који су претходно инсталирали злонамерна издања и даље могу бити у опасности.

Напад на ланац снабдевања на PyPI пакет

Шта злонамерни софтвер ради када се појави на системима програмера

kada Датотека друге фазе transformers.pyz се покреће, његова примарна мисија је прикупљање осетљивих информација из погођеног окружења. Мајкрософт и независни безбедносни тимови описују злонамерни софтвер као крађу акредитива, направљеног да извуче податке за аутентификацију на које програмери зависе за управљање кодом, услугама у облаку и инфраструктуром.

Злонамерни циљеви корисног оптерећења приступне податке, приступне токене и друге тајне податке који омогућавају приступ платформама као што су GitHub или npm, cloud провајдерима, Kubernetes кластерима и SSH-приступачним серверима. У неким анализама, примећено је и да се злонамерни софтвер интегрише у алате за развој, укључујући елементе повезане са аутоматским извршавањем у VS Code-у и куке повезане са чаробњаци кода, како би одржала истрајност и проширила свој домет.

Безбедносна фирма Аикидо Секјурити и други стручњаци упозорили су да су, у многим случајевима, Само деинсталирање угроженог Mistral AI пакета није довољно да потпуно очисти заражени систем. Једном када се успостави, злонамерни софтвер може да инсталира додатне компоненте, измени конфигурационе датотеке или подеси аутоматизоване задатке који настављају да се извршавају чак и након што се оригинални SDK уклони.

Један посебно забрињавајући детаљ је да је ова кампања наводно напада менаџере лозинки као што су 1Password и BitwardenПокушавајући да приступе или пресретну податке повезане са овим алатима, нападачи повећавају своје шансе да извучу широк спектар тајни са једне угрожене машине, од личних пријава до организационих налога са високим привилегијама.

Мајкрософт је такође напоменуо да злонамерни софтвер укључује понашање свесно региона и језикаКод покушава да избегне системе конфигурисане на руском језику и садржи логику која може насумично да брише датотеке на одређеним машинама за које се верује да се налазе у Израелу или Ирану. Та комбинација циљаног избегавања и деструктивних могућности навела је аналитичаре да операцију третирају као више од пуке генеричке кампање крађе акредитива.

Линкови до ширег операција ланца снабдевања Шаи-Хулуда и ТимПЦП-а

Компромитовање пакета Mistral AI PyPI није изолован инцидент. Више извештаја повезује ову активност са већа кампања ланца снабдевања позната као „Шај-Хулуд“, који је активан најмање од септембра и фокусира се на инфицирање екосистема програмера манипулисањем поузданим пакетима.

Под окриљем Шаи-Хулуда, нападачи су наводно користили украдени или злоупотребљени акредитиви за одржавање, погрешне конфигурације и недостаци у GitHub акцијама да провале у легитимне цевоводе публикација. Једном унутра, могу убризгати злонамерни код у изворне датотеке и проследити потписана, потпуно валидна издања у регистре пакета, чинећи штетне верзије готово неразлучивим од аутентичних ажурирања.

Један талас кампање, понекад описан као Офанзива „Мини Шај-Хулуд“, наводно је компромитовао више од 170 npm пакета и најмање два пакета на PyPI у једном координисаном нападу на ланац снабдевања 11. маја 2026. године. Укупно су истраживачи избројали преко 400 злонамерних верзија објављених у овим пројектима, од којих су многе биле повезане са широко коришћеном вештачком интелигенцијом и алатима отвореног кода.

Група претњи позната као TeamPCP је више пута помињан као снага која стоји иза ове операције.Безбедносни налог VX-Underground истакао је на X-у да је потпуно оружана верзија такозваног „Shai-Hulud Git црва“ доступна као отворени код. Ако је тачан, тај потез би олакшао додатним актерима да поново користе или прилагоде исте технике против других софтверских екосистема.

Оно што ову врсту кампање чини посебно опасном јесте њено самопропагирајуће понашање у повезаним пакетимаКада нападачи добију акредитиве за одржаваоца или пројекат, аутоматизоване скрипте могу да наброје друге репозиторијуме повезане са тим идентитетом, убризгају сличне корисне податке у више база кода и поново објављују наизглед легитимна ажурирања, претварајући једно компромитовање у много ширу мрежу заражених зависности.

Одговор Mistral AI-а и угао ланца снабдевања повезан са TanStack-ом

У саопштењу објављеном на његовој веб страници, компанија Mistral AI је признала да је њена Званично издање SDK-а на PyPI-ју је погођено нападом на ланац снабдевања повезано са ширим безбедносним инцидентом који је укључивао TanStack. Према компанији, аутоматизовани црв повезан са том кампањом покренуо је објављивање манипулисаних верзија и npm и PyPI пакета.

Мистрал је навео да тренутни налази указују на уређај програмера је угрожен, а не директно кршење основне инфраструктуре компаније. У овој фази истраге, Мистрал каже да нема доказа да су нападачи преузели или изменили његове интерне системе или инфраструктуру хостованог модела.

Ово се поклапа са општим обрасцем примећеним у активностима везаним за Шаи-Хулуд, где Нападачи се фокусирају на крајње тачке програмера и CI/CD цевоводе уместо на центрима података или производним серверима. Злоупотребом слабих веза у личним машинама или погрешно конфигурисаним радним процесима аутоматизације, могу убризгати злонамерни софтвер тачно на месту где се граде и потписују поуздани бинарни фајлови и пакети.

Иако то може поштедети основну инфраструктуру компаније Мистрал, и даље оставља велики број програмера и организација изложеним ризику. Било који тим који је убацио угрожену верзију SDK-а у своје пројекте потенцијално... несвесно интегрисао злонамерни код у развојна или производна окружења, у зависности од тога како и где је пакет распоређен.

Компанија се сада суочава са изазовом враћања поверења у своје SDK-ове и процесе изградње, у време када Индустрија вештачке интелигенције је под интензивном контролом у погледу приватности, поузданости и безбедности. Демонстрирање да су нова издања отпорна на сличне нападе вероватно ће бити приоритет и за Мистрал и за друге добављаче вештачке интелигенције који пажљиво прате ситуацију.

Који су подаци угрожени и како програмери треба да реагују

Истраживачи безбедности наглашавају да је крајњи циљ ове породице злонамерних програма да сакупите што више вредних акредитива из система на које се примењује. За тимове који раде са вештачком интелигенцијом, ово укључује GitHub приступне токене, npm акредитиве, cloud API кључеве, Kubernetes сервисне налоге, SSH кључеве и тајне које се користе у CI/CD цевоводима.

Пошто злонамерни софтвер покушава да се интегрише у развојна окружења и аутоматизационе куке, радијус експлозије може се проширити далеко изван једне радне станицеАко украдени акредитиви омогућавају приступ организационим Git репозиторијумима, регистрима пакета или cloud имплементацијама, нападачи би могли да се крећу бочно и манипулишу додатним пројектима или инфраструктуром.

Стручњаци за безбедност и добављачи позивају организације које су можда инсталирале било коју угрожену верзију пакета да предузму неколико хитних корака. Прво, програмери би требало ротирајте све релевантне акредитиве и токене, укључујући GitHub, npm и cloud кључеве, као и тајне које користе сервери за изградњу и цевоводи за имплементацију.

Затим, тимовима се саветује да ревидирају своја стабла зависности, проверавајући „датотеке закључавања“ и манифесте пакета за верзије за које се зна да су означене као злонамернеЗакачињање зависности на поуздана, верификована издања и избегавање слепих надоградњи може помоћи у ограничавању изложености када се слични напади на ланац снабдевања догоде у будућности.

Коначно, организације би требало систематски скенирајте њихове системе у потрази за знацима инфекције, укључујући присуство сумњивих датотека као што су transformers.pyz, необичне мрежне везе са IP адресама које контролишу нападачи и неочекиване измене IDE подешавања, закачки или заказаних задатака. У случајевима високог ризика, изоловање погођених Linux хостова и њихова поновна изградња из чистих слика може бити најбезбеднији поступак.

Позив на буђење за вештачку интелигенцију и безбедност ланца снабдевања отвореног кода

Инцидент са Mistral AI PyPI подвлачи шири тренд: Оквири за вештачку интелигенцију и екосистеми за програмере постали су главне мете за финансијски мотивисане и потенцијално повезане са државом нападаче. Уместо директног искоришћавања апликација крајњих корисника, противници све више циљају на ланац снабдевања софтвером који је основа модерних развојних токова рада.

Угрожавањем регистара пакета као што су PyPI и npm, нападачи могу досегну хиљаде или чак милионе система једним успешним пробојемНедавна историја је показала да је npm посебно атрактиван због своје централне улоге у пројектима везаним за JavaScript, блокчејн и криптовалуте, где су отети пакети коришћени за преусмеравање трансакција криптовалута или постављање злонамерног софтвера у ботове за трговање и алате за паметне уговоре.

У овом контексту, кампања повезана са Шаи-Хулуд и TeamPCP је мање изоловани шок, а више наставак обрасца. Исте технике које делују против JavaScript екосистема сада се прилагођавају и усавршавају како би циљале AI стекове засноване на Пајтону, појачавајући... трампа де депенденциа де лос ЛЛМ, где потенцијалне награде укључују приступ високовредном коду модела, власничким скуповима података и осетљивој корпоративној инфраструктури.

За заједницу вештачке интелигенције, лекција је непријатно јасна: Код за машинско учење је и даље само софтвер, и наслеђује све познате слабости традиционалних развојних пракси. Без обзира на то колико је архитектура модела напредна, небезбедни цевоводи, слаба хигијена одржавања и непроверене зависности стварају лаке прилике за нападаче.

Како организације настављају да усвајају моделе великих језика и интегришу вештачку интелигенцију у свакодневно пословање, инциденти попут овог стављају безбедност у први план архитектонских одлука. Од спровођења строжих контрола на налозима одржавалаца до објављивања репродуктивних верзија и потписаних издања, Безбедносне мере заштите постају кључне за пројекте вештачке интелигенције као и метрике тачности и референтне вредности учинка.

Посматрано из даљине, злонамерни софтвер откривен у пакету Mistral AI PyPI служи као директан подсетник да је поверење у софтверске екосистеме крхко, посебно када нападачи циљају невидљиве инсталације на које се програмери свакодневно ослањају. Јачање тих темеља – кроз боље алате, чвршћу оперативну дисциплину и ближу сарадњу између добављача вештачке интелигенције, одржавалаца и безбедносних тимова – биће кључно за спречавање будућих напада на ланац снабдевања да се тихо шире кроз саме оквире намењене за покретање следеће генерације интелигентних апликација.

атакуе Схаи-Хулуд а ла цадена де суминистро де нпм
Повезани чланак:
Схаи-Хулуд: ел атакуе куе сацуде ла цадена де суминистро де нпм
Релатед постс: