- Haittakoodia on lisätty PyPI:n viralliseen Mistral AI SDK -pakettiin, joka toimii automaattisesti Linux-järjestelmissä.
- Haittaohjelma latasi toisen vaiheen tiedoston nimeltä transformers.pyz varastaakseen kehittäjän tunnistetiedot ja muita arkaluonteisia salaisuuksia.
- Tapaus liittyy laajempaan Shai-Hulud / TeamPCP:n toimitusketjukampanjaan, joka vaaransi yli 170 npm:n ja useita PyPI-paketteja.
- Asiantuntijat kehottavat kehittäjiä kierrättämään tokeneita, lukitsemaan riippuvuuksia ja tarkistamaan tartuntoja tekoäly- ja avoimen lähdekoodin projekteissa.
Mistral AI:n virallisen ohjelmistokehityspaketin, jota jaetaan suositun Python-arkiston PyPI:n kautta, on löydetty sisältävän salamyhkäinen haittaohjelma, joka aktivoitui hiljaa Linux-järjestelmissä heti kun kehittäjät toivat vaarantuneen paketin. Löytö on herättänyt uusia huolenaiheita siitä, kuinka alttiita nykyaikainen tekoäly ja avoimen lähdekoodin toimitusketjut todella ovat.
Microsoftin ja muiden tietoturvatutkijoiden jakamien teknisten tietojen mukaan haitallinen koodi salakuljetettiin suoraan luotettavaan Mistral-tekoälypakettiin ja väärinkäytetyt automatisoidut julkaisuprosessit ja kehittäjätyökalutTuhansille koneoppimismallien parissa työskenteleville insinööreille tapaus on jälleen yksi muistutus siitä, että jopa laajalti luotetut SDK:t voivat muuttua tartuntavektoreiksi yhdessä yössä.
Kuinka haitallinen koodi pääsi Mistral AI PyPI -pakettiin
Tutkijoiden mukaan uhkatoimijat onnistuivat syöttämään haitallista logiikkaa PyPI:ssä isännöidyssä mistralai-paketissa, keskeinen keskus, jota Python-kehittäjät käyttävät kirjastojen ja kehysten asentamiseen. Microsoft Threat Intelligence totesi, että muokattu paketti sisälsi lisäkoodia, joka suoritettiin automaattisesti Linux-koneissa aina, kun SDK:ta käytettiin projekteissa.
Haitallinen logiikka latasi toisen vaiheen hyötykuorman nimeltä transformers.pyz etäpalvelimelta, säilyttäen sitä alla /tmp hakemistoon ja suorittamalla sitä hiljaisesti taustalla. Tietoturva-analyytikot huomauttivat, että valittu tiedostonimi näyttää olevan tarkoituksella muokattu muistuttamaan laillista Hugging Face Transformers -kirjastoa, joka on erittäin yleinen riippuvuus tekoäly- ja koneoppimisympäristöissä, minkä vuoksi haittaohjelma sulautuu normaaleihin työkaluihin.
Yhdessä vaarantuneesta versiosta tutkijat havaitsivat haitallisen koodinpätkän sisällä tiedosto mistralai/client/__init__.pyHeti kun moduuli oli tuotu, ylimääräinen koodi otti yhteyttä hyökkääjän hallitsemaan IP-osoitteeseen ja nouti transformers.pyz ja käynnistää sen ilman näkyviä kehotteita tai käyttäjän toimia. Kehittäjän näkökulmasta kaikki näytti rutiininomaiselta tavallisen SDK:n tuonnilta.
Löydön jälkeen Python-pakettihakemiston ylläpitäjät asetti Mistral AI -projektin karanteenitilaanestäen tehokkaasti tunnettujen haitallisten versioiden jatkolevityksen tutkinnan ajaksi. Toimenpiteen tarkoituksena on hillitä leviämistä, vaikka kaikki järjestelmät, jotka aiemmin asensivat haitalliset julkaisut, saattavat edelleen olla vaarassa.
Mitä haittaohjelma tekee päätyessään kehittäjäjärjestelmiin
Kun toisen vaiheen tiedosto transformers.pyz on käynnissäSen ensisijainen tehtävä on kerätä arkaluonteisia tietoja kyseisestä ympäristöstä. Microsoft ja riippumattomat tietoturvatiimit kuvailevat haittaohjelmaa tunnistetietojen varastajaksi, joka on rakennettu vuotamaan todennustietoja, joita kehittäjät tarvitsevat koodin, pilvipalveluiden ja infrastruktuurin hallintaan.
Haitallisen hyötykuorman kohteet kirjautumistiedot, käyttöoikeustunnukset ja muut salaisuudet jotka myöntävät pääsyn alustoille, kuten GitHub tai npm, pilvipalveluntarjoajille, Kubernetes-klustereille ja SSH:n kautta käytettäville palvelimille. Joissakin analyyseissä haittaohjelman havaittiin myös integroituvan kehitystyökaluihin, mukaan lukien VS Coden automaattiseen suoritukseen liittyvät elementit ja koukut, jotka liittyvät koodin avustajat, pysyvyyden ylläpitämiseksi ja sen ulottuvuuden laajentamiseksi.
Turvallisuusyritys Aikido Security ja muut asiantuntijat varoittivat, että monissa tapauksissa Pelkkä vaarantuneen Mistral AI -paketin poistaminen ei riitä puhdistaa tartunnan saaneen järjestelmän kokonaan. Kun haittaohjelma on päässyt järjestelmäänsä, se voi asentaa lisäkomponentteja, muokata asetustiedostoja tai määrittää automatisoituja tehtäviä, jotka jatkavat suoritusta, vaikka alkuperäinen SDK olisi poistettu.
Yksi erityisen huolestuttava yksityiskohta on, että tämän kampanjan kerrotaan hyökkää salasananhallintaohjelmien, kuten 1Passwordin ja Bitwardenin, kimppuunYrittäessään käyttää tai siepata näihin työkaluihin liittyviä tietoja hyökkääjät lisäävät mahdollisuuksiaan saada haltuunsa laaja valikoima salaisuuksia yhdestä vaarantuneesta koneesta, henkilökohtaisista kirjautumistunnuksista aina korkean tason organisaatiotileihin.
Microsoft huomautti myös, että haittaohjelma sisältää alue- ja kielitietoinen käyttäytyminenKoodi pyrkii välttämään venäjäksi konfiguroituja järjestelmiä ja sisältää logiikkaa, joka voi satunnaisesti poistaa tiedostoja tietyiltä koneilta, joiden uskotaan sijaitsevan Israelissa tai Iranissa. Tämä kohdennetun väistö- ja tuhoamiskyvyn yhdistelmä on saanut analyytikot käsittelemään operaatiota enemmän kuin vain yleisenä valtakirjojen kaappaamiskampanjana.
Yhteydet laajempaan Shai-Huludin ja TeamPCP:n toimitusketjutoimintaan
Mistral AI PyPI -paketin vaarantuminen ei ole yksittäistapaus. Useat raportit yhdistävät tämän toiminnan laajempi toimitusketjukampanja, joka tunnetaan nimellä Shai-Hulud, joka on ollut aktiivinen ainakin syyskuusta lähtien ja keskittyy kehittäjien ekosysteemien tartuttamiseen peukaloimalla luotettuja paketteja.
Shai-Hulud-järjestön alla hyökkääjät ovat väitetysti käyttäneet varastetut tai väärinkäytetyt ylläpitäjän tunnistetiedot, virheelliset määritykset ja GitHub Actionsin virheet murtautua laillisiin julkaisukanaviin. Sisälle päästyään ne voivat lisätä haitallista koodia lähdekooditiedostoihin ja lähettää allekirjoitettuja, täysin voimassa olevia julkaisuja pakettirekistereihin, mikä tekee haitallisista versioista lähes erottamattomia aidoista päivityksistä.
Yksi kampanjan aalto, jota joskus kuvataan ”Mini Shai-Hulud” -hyökkäys, raportoitiin vaarantaneen yli 170 npm-pakettia ja ainakin kaksi PyPI-pakettia yhdessä koordinoidussa toimitusketjuhyökkäyksessä 11. toukokuuta 2026. Tutkijat laskivat yhteensä yli 400 haitallista versiota, jotka julkaistiin näissä projekteissa, joista monet liittyivät laajalti käytettyyn tekoälyyn ja avoimen lähdekoodin työkaluihin.
Uhkatoimijaryhmä, joka tunnetaan nimellä TeamPCP:tä on toistuvasti mainittu tämän operaation taustalla olevana voimana.Tietoturvayhteisön VX-Underground-tili korosti X:ssä, että niin kutsutun "Shai-Hulud Git -madon" täysin aseistettu versio oli tehty saataville avoimen lähdekoodin koodina. Jos tämä pitää paikkansa, se helpottaisi muiden toimijoiden samojen tekniikoiden uudelleenkäyttöä tai soveltamista muita ohjelmistoekosysteemejä vastaan.
Tämän tyyppisen kampanjan erityisen vaaralliseksi tekee sen itseään levittävä käyttäytyminen toisiinsa liittyvien pakettien välilläKun hyökkääjät saavat ylläpitäjän tai projektin tunnistetiedot, automatisoidut skriptit voivat luetella muita kyseiseen identiteettiin liittyviä tietovarastoja, lisätä samanlaisia hyötykuormia useisiin koodikantoihin ja julkaista uudelleen näennäisesti laillisia päivityksiä, muuttaen yhden vaarantuneen tietokannan paljon laajemmaksi saastuneiden riippuvuuksien verkostoksi.
Mistral AI:n vastaus ja TanStackiin liittyvä toimitusketjunäkökulma
Mistral AI myönsi verkkosivuillaan julkaistussa lausunnossa, että sen Virallinen SDK-julkaisu PyPI:ssä kärsi toimitusketjuhyökkäyksestä liittyi laajempaan TanStackiin liittyvään tietoturvahäiriöön. Yrityksen mukaan kampanjaan liittyvä automatisoitu mato laukaisi sekä npm- että PyPI-pakettien manipuloitujen versioiden julkaisun.
Mistralin mukaan nykyiset löydökset viittaavat siihen, kehittäjän laite on vaarantunut, eikä suorana murrona yrityksen ydininfrastruktuuriin. Tässä vaiheessa tutkintaa Mistral sanoo, ettei sillä ole todisteita siitä, että hyökkääjät olisivat ottaneet haltuunsa tai muuttaneet sen sisäisiä järjestelmiä tai isännöityjen mallien infrastruktuuria.
Tämä on yhdenmukainen Shai-Huludiin liittyvässä toiminnassa havaitun yleisen kaavan kanssa, jossa hyökkääjät keskittyvät kehittäjien päätepisteisiin ja CI/CD-putkiin sen sijaan, että ne sijaitsisivat datakeskuksissa tai tuotantopalvelimilla. Käyttämällä heikkoja lenkkejä henkilökohtaisissa koneissa tai väärin määritettyjä automaatioprosesseja he voivat ruiskuttaa haittaohjelmia juuri siihen kohtaan, jossa luotettavat binäärit ja paketit rakennetaan ja allekirjoitetaan.
Vaikka se saattaa säästää Mistralin ydininfrastruktuurin, se jättää silti suuren määrän kehittäjiä ja organisaatioita alttiiksi riskeille. Jokainen tiimi, joka otti vaarantuneen SDK-version projekteihinsa, on mahdollisesti tietämättään integroinut haitallisen koodin kehitys- tai tuotantoympäristöihinriippuen siitä, miten ja missä paketti on otettu käyttöön.
Yrityksen haasteena on nyt luottamuksen palauttaminen SDK-pakettiinsa ja rakennusprosesseihinsa aikana, jolloin tekoälyalaa tarkastellaan tiukasti yksityisyyden, luotettavuuden ja turvallisuuden osalta. Sen osoittaminen, että uudet julkaisut ovat suojattuja vastaavia hyökkäyksiä vastaan, on todennäköisesti sekä Mistralin että muiden tilannetta tarkasti seuraavien tekoälytoimittajien prioriteetti.
Mitkä tiedot ovat vaarassa ja miten kehittäjien tulisi reagoida
Tietoturvatutkijat korostavat, että tämän haittaohjelmaperheen perimmäisenä tavoitteena on kerää mahdollisimman paljon arvokkaita valtakirjoja järjestelmistä, joihin se laskeutuu. Tekoälytyökaluja käyttäville tiimeille tämä sisältää GitHub-käyttöoikeustunnukset, npm-tunnistetiedot, pilvi-API-avaimet, Kubernetes-palvelutilit, SSH-avaimet ja CI/CD-putkissa käytettävät salaisuudet.
Koska haittaohjelma pyrkii integroitumaan kehitysympäristöihin ja automaatiokoukkuihin, räjähdyssäde voi ulottua paljon yhden työaseman ulkopuolelleJos varastetut tunnistetiedot antavat pääsyn organisaation Git-tietovarastoihin, pakettirekistereihin tai pilvikäyttöönottoihin, hyökkääjät voivat siirtyä sivusuunnassa ja peukaloida muita projekteja tai infrastruktuuria.
Tietoturva-asiantuntijat ja toimittajat kehottavat organisaatioita, jotka ovat saattaneet asentaa vaarantuneita pakettiversioita, ryhtymään useisiin välittömiin toimiin. Ensinnäkin kehittäjien tulisi kierrätä kaikki asiaankuuluvat tunnistetiedot ja tunnukset, mukaan lukien GitHub, npm ja pilviavaimet sekä koontipalvelinten ja käyttöönottoputkien käyttämät salaisuudet.
Seuraavaksi tiimejä kehotetaan tarkastamaan riippuvuuspuunsa tarkistamalla "lukitustiedostot" ja pakettiluettelot versiot, joiden tiedetään olevan merkitty haitallisiksiRiippuvuuksien kiinnittäminen luotettaviin ja varmennettuihin julkaisuihin ja sokkopäivitysten välttäminen voi auttaa rajoittamaan altistumista vastaavien toimitusketjuhyökkäysten tapahtuessa tulevaisuudessa.
Lopuksi organisaatioiden tulisi järjestelmällisesti skannaavat järjestelmänsä infektion merkkien varalta, mukaan lukien epäilyttävien tiedostojen, kuten transformers.pyz, epätavalliset verkkoyhteydet hyökkääjän hallitsemiin IP-osoitteisiin ja odottamattomat muutokset IDE-asetuksiin, koukkuihin tai ajoitettuihin tehtäviin. Korkean riskin tapauksissa Linux-isäntien eristäminen ja niiden uudelleenrakentaminen puhtaista levykuvista voi olla turvallisin toimintatapa.
Herätyshuuto tekoälylle ja avoimen lähdekoodin toimitusketjun turvallisuudelle
Mistral AI PyPI -tapaus korostaa laajempaa trendiä: Tekoälykehyksistä ja kehittäjäekosysteemeistä on tullut ensisijaisia kohteita taloudellisesti motivoituneille ja mahdollisesti valtioon kytköksissä oleville hyökkääjille. Sen sijaan, että hyökkääjät hyödyntäisivät suoraan loppukäyttäjien sovelluksia, he kohdistavat hyökkäyksensä yhä useammin ohjelmistojen toimitusketjuun, joka on nykyaikaisten kehitysprosessien perusta.
Vaarantamalla pakettirekistereitä, kuten PyPI:tä ja npm:ää, hyökkääjät voivat tavoittaa tuhansia tai jopa miljoonia järjestelmiä yhdellä onnistuneella murrollaLähihistoria on osoittanut, että npm on erityisen houkutteleva keskeisen roolinsa vuoksi JavaScriptissä, lohkoketjussa ja kryptovaluuttoihin liittyvissä projekteissa, joissa kaapattuja paketteja on käytetty kryptovaluuttatapahtumien uudelleenohjaamiseen tai haittaohjelmien asentamiseen kaupankäyntibotteihin ja älysopimustyökaluihin.
Tässä yhteydessä Shai-Huludiin ja TeamPCP:hen sidottu kampanja ei ole niinkään yksittäinen shokki vaan pikemminkin tietyn kaavan jatko. Samoja tekniikoita, jotka toimivat JavaScript-ekosysteemejä vastaan, mukautetaan ja jalostetaan nyt Python-pohjaisiin tekoälypinoihin, vahvistaen... trampa dependencia de los LLM, jossa mahdollisiin palkkioihin kuuluvat pääsy arvokkaan mallikoodin, suljetun datajoukon ja arkaluontoisen yritysinfrastruktuurin käyttöön.
Tekoälyyhteisölle opetus on epämiellyttävän selvä: koneoppimiskoodi on edelleen vain ohjelmistoa, ja se perii kaikki perinteisten kehityskäytäntöjen tutut heikkoudet. Malliarkkitehtuurin edistyneisyydestä riippumatta epävarmat putket, heikko ylläpitäjän hygienia ja vahvistamattomat riippuvuudet luovat hyökkääjille helppoja mahdollisuuksia.
Organisaatioiden jatkaessa laajojen kielimallien käyttöönottoa ja tekoälyn integrointia päivittäisiin toimintoihin, tällaiset tapaukset nostavat turvallisuuden arkkitehtuuripäätösten eturintamaan. Ylläpitäjien tilien tiukemmasta valvonnasta toistettavien koontiversioiden ja allekirjoitettujen julkaisujen käyttöönottoon, Turvallisuustakeista on tulossa yhtä keskeisiä tekoälyprojekteissa kuin tarkkuusmittareista ja suorituskyvyn vertailuarvoista.
Etäältä katsottuna Mistral AI PyPI -paketista löydetty haittaohjelma toimii tylyna muistutuksena siitä, että luottamus ohjelmistoekosysteemeihin on hauras, varsinkin kun hyökkääjät kohdistavat toimintansa näkymättömään putkistoon, johon kehittäjät ovat riippuvaisia päivittäin. Näiden perustusten vahvistaminen – parempien työkalujen, tiukemman operatiivisen kurin ja tekoälytoimittajien, ylläpitäjien ja tietoturvatiimien välisen tiiviimmän yhteistyön avulla – on ratkaisevan tärkeää, jotta tulevat toimitusketjuhyökkäykset eivät leviä hiljaa juuri niihin kehyksiin, joiden on tarkoitus pyörittää seuraavan sukupolven älykkäitä sovelluksia.

