- Skadlig kod injicerades i det officiella Mistral AI SDK-paketet på PyPI, vilket automatiskt kördes på Linux-system.
- Skadlig programvara laddade ner en andrastegsfil med namnet transformers.pyz för att stjäla utvecklaruppgifter och andra känsliga hemligheter.
- Händelsen är kopplad till en bredare leveranskedjekampanj från Shai-Hulud/TeamPCP som komprometterade över 170 npm och flera PyPI-paket.
- Experter uppmanar utvecklare att rotera tokens, låsa beroenden och söka efter infektioner i AI- och öppen källkodsprojekt.

Det officiella mjukvaruutvecklingspaketet för Mistral AI, distribuerat via det populära Python-arkivet PyPI, har visat sig innehålla smygande skadlig kod som i tysthet aktiverades på Linux-system så snart utvecklarna importerade det komprometterade paketet. Upptäckten har väckt nya farhågor om hur exponerade moderna AI- och öppen källkodsförsörjningskedjor egentligen är.
Enligt tekniska detaljer som delats av Microsoft och andra säkerhetsforskare smugglades den skadliga koden direkt in i ett betrott Mistral AI-paket och missbrukade automatiserade publiceringspipelines och utvecklarverktygFör tusentals ingenjörer som arbetar med maskininlärningsmodeller är händelsen ytterligare en påminnelse om att även allmänt betrodda SDK:er kan förvandlas till infektionsvektorer över en natt.
Hur skadlig kod slank in i Mistral AI PyPI-paketet
Utredare rapporterar att hotande aktörer lyckades infiltrera skadlig logik i mistralai-paketet som finns på PyPI, en central hubb som Python-utvecklare använder för att installera bibliotek och ramverk. Microsoft Threat Intelligence uppgav att det manipulerade paketet innehöll ytterligare kod som kördes automatiskt på Linux-maskiner när SDK:et användes i projekt.
Den skadliga logiken laddade ner en nyttolast i andra steget med namnet transformers.pyz från en fjärrserveroch förvara den under /tmp katalogen och kör den tyst i bakgrunden. Säkerhetsanalytiker noterade att det valda filnamnet verkar avsiktligt utformat för att likna det legitima Hugging Face Transformers-biblioteket, ett extremt vanligt beroende i AI- och maskininlärningsmiljöer, vilket gör att skadlig programvara smälter in i vanliga verktyg.
I en av de komprometterade versionerna observerade forskare det falska kodavsnittet inuti filen mistralai/client/__init__.pySå snart modulen importerades skulle den extra koden nå den angriparkontrollerade IP-adressen, hämta transformers.pyz och starta den, utan synliga uppmaningar eller användarinteraktion. Ur utvecklarens perspektiv såg allt ut som en rutinmässig import av ett standard SDK.
Efter upptäckten, utvecklare av Python Package Index satte Mistral AI-projektet i karantän, vilket effektivt blockerar vidare distribution av de kända skadliga versionerna medan utredningen fortsätter. Den åtgärden syftar till att begränsa spridningen, även om alla system som tidigare installerade de skadliga utgåvorna fortfarande kan vara i riskzonen.
Vad skadlig programvara gör när den landar på utvecklarsystem
När andra stegets fil transformers.pyz körs, dess primära uppdrag är att samla in känslig information från den drabbade miljön. Microsoft och oberoende säkerhetsteam beskriver skadlig kod som en autentiseringsstöld, byggd för att stjäla autentiseringsdata som utvecklare är beroende av för att hantera kod, molntjänster och infrastruktur.
De skadliga nyttolastmålen inloggningsuppgifter, åtkomsttokens och andra hemligheter som ger åtkomst till plattformar som GitHub eller npm, molnleverantörer, Kubernetes-kluster och SSH-åtkomliga servrar. I vissa analyser observerades även skadlig kod integrera sig i utvecklingsverktyg, inklusive element kopplade till automatisk exekvering i VS Code och hooks associerade med kodassistenter, för att bibehålla uthållighet och bredda dess räckvidd.
Säkerhetsföretaget Aikido Security och andra experter varnade för att i många fall Att bara avinstallera det komprometterade Mistral AI-paketet räcker inte för att helt rengöra ett infekterat system. När skadlig kod väl har etablerats kan den installera ytterligare komponenter, ändra konfigurationsfiler eller konfigurera automatiserade uppgifter som fortsätter att köras även efter att det ursprungliga SDK:t har tagits bort.
En särskilt oroande detalj är att den här kampanjen enligt uppgift går efter lösenordshanterare som 1Password och BitwardenGenom att försöka komma åt eller fånga upp data som är kopplad till dessa verktyg ökar angripare sina chanser att extrahera ett brett spektrum av hemligheter från en enda komprometterad maskin, från personliga inloggningar till organisationskonton med hög behörighet.
Microsoft noterade också att skadlig programvara inkluderar region- och språkmedvetet beteendeKoden försöker undvika system som är konfigurerade på ryska och innehåller logik som slumpmässigt kan radera filer på vissa maskiner som tros befinna sig i Israel eller Iran. Den kombinationen av riktad undanflykt och destruktiva förmågor har fått analytiker att behandla operationen som mer än bara en generisk kampanj för att stjäla autentiseringsuppgifter.
Länkar till den bredare leveranskedjan för Shai-Hulud och TeamPCP
Att Mistral AI PyPI-paketet komprometterats är inte en isolerad händelse. Flera rapporter kopplar denna aktivitet till en större leveranskedjekampanj känd som "Shai-Hulud", som har varit aktiv sedan åtminstone september och fokuserar på att infektera utvecklares ekosystem genom att manipulera betrodda paket.
Under Shai-Huluds paraply har angriparna påstås ha använt stulna eller missbrukade inloggningsuppgifter för underhållare, felkonfigurationer och brister i GitHub Actions att bryta sig in i legitima publiceringskanaler. Väl inne kan de injicera skadlig kod i källfiler och skicka signerade, helt giltiga utgåvor till paketregister, vilket gör de skadliga versionerna nästan omöjliga att skilja från autentiska uppdateringar.
En våg av kampanjen, ibland beskriven som en "Mini Shai-Hulud"-offensiv, enligt uppgift komprometterade mer än 170 npm-paket och minst två paket på PyPI i en enda samordnad leveranskedjeattack den 11 maj 2026. Totalt räknade forskare över 400 skadliga versioner publicerade i dessa projekt, många av dem kopplade till allmänt använd AI och öppen källkodsverktyg.
Hotaktörsgruppen känd som TeamPCP har upprepade gånger nämnts som kraften bakom denna operationSäkerhetskontot VX-Underground lyfte på X fram att en helt beväpnad version av den så kallade "Shai-Hulud Git-masken" hade gjorts tillgänglig som öppen källkod. Om det stämmer skulle det göra det lättare för ytterligare aktörer att återanvända eller anpassa samma tekniker mot andra mjukvaruekosystem.
Det som gör den här typen av kampanj särskilt farlig är dess självförökande beteende över relaterade paketNär angripare väl fått inloggningsuppgifter för en utvecklare eller ett projekt kan automatiserade skript räkna upp andra databaser som är länkade till den identiteten, injicera liknande nyttolaster i flera kodbaser och publicera om till synes legitima uppdateringar, vilket förvandlar en enda intrång till ett mycket bredare nätverk av förgiftade beroenden.
Mistral AI:s svar och den TanStack-relaterade leveranskedjevinkeln
I ett uttalande som publicerats på sin webbplats erkände Mistral AI att dess Den officiella SDK-utgåvan på PyPI påverkades av en leveranskedjeattack kopplat till en bredare säkerhetsincident som involverade TanStack. Enligt företaget utlöste en automatiserad mask kopplad till den kampanjen publiceringen av manipulerade versioner av både npm- och PyPI-paket.
Mistral indikerade att aktuella resultat pekar på en utvecklarenhet som komprometteras, snarare än ett direkt intrång i företagets kärninfrastruktur. I detta skede av utredningen säger Mistral att de inte har några bevis för att dess interna system eller värdbaserade modellinfrastruktur har tagits över eller ändrats av angriparna.
Detta överensstämmer med det övergripande mönstret som observerats i Shai-Hulud-relaterad aktivitet, där Angripare fokuserar på utvecklarslutpunkter och CI/CD-pipelines snarare än på datacenter eller produktionsservrar. Genom att missbruka svaga länkar i personliga maskiner eller felkonfigurerade automatiseringsarbetsflöden kan de injicera skadlig kod på exakt den punkt där betrodda binärfiler och paket byggs och signeras.
Även om det kan skona Mistrals kärninfrastruktur, så är ett stort antal utvecklare och organisationer fortfarande exponerade. Alla team som drog in den komprometterade SDK-versionen i sina projekt potentiellt... oavsiktligt integrerat den skadliga koden i utvecklings- eller produktionsmiljöer, beroende på hur och var paketet distribuerades.
Företaget står nu inför utmaningen att återställa förtroendet kring sina SDK:er och bygga processer, i en tid då AI-industrin granskas noggrant gällande integritet, tillförlitlighet och säkerhet. Att visa att nya utgåvor är skyddade mot liknande attacker kommer sannolikt att vara en prioritet för både Mistral och andra AI-leverantörer som följer situationen noga.
Vilka data är i riskzonen och hur utvecklare bör reagera
Säkerhetsforskare betonar att det yttersta målet med denna skadliga familj är att samla så många värdefulla meriter som möjligt från de system den landar på. För team som arbetar med AI-verktyg inkluderar detta GitHub-åtkomsttokens, npm-inloggningsuppgifter, moln-API-nycklar, Kubernetes-tjänstkonton, SSH-nycklar och hemligheter som används i CI/CD-pipelines.
Eftersom skadlig programvara försöker integreras i utvecklingsmiljöer och automatiseringshooks, Sprängningsradien kan sträcka sig långt bortom en enda arbetsstationOm stulna inloggningsuppgifter ger åtkomst till organisationers Git-arkiv, paketregister eller molndistributioner, kan angripare röra sig i sidled och manipulera ytterligare projekt eller infrastruktur.
Säkerhetsexperter och leverantörer uppmanar organisationer som kan ha installerat en komprometterad paketversion att vidta flera omedelbara åtgärder. Först bör utvecklare rotera alla relevanta inloggningsuppgifter och tokens, inklusive GitHub, npm och molnnycklar, samt hemligheter som används av byggservrar och distributionspipelines.
Därefter rekommenderas team att granska sina beroendeträd, kontrollera "låsfiler" och paketmanifest för versioner som är kända för att vara flaggade som skadligaAtt fästa beroenden till betrodda, verifierade versioner och undvika blinda uppgraderingar kan bidra till att begränsa exponeringen när liknande attacker i leveranskedjan inträffar i framtiden.
Slutligen bör organisationer systematiskt skanna deras system efter tecken på infektion, inklusive förekomsten av misstänkta filer som transformers.pyz, ovanliga nätverksanslutningar till angriparkontrollerade IP-adresser och oväntade modifieringar av IDE-inställningar, hookar eller schemalagda uppgifter. I högriskfall kan det vara den säkraste åtgärden att isolera berörda Linux-värdar och återskapa dem från rena avbildningar.
En väckarklocka för AI och öppen källkod för leveranskedjesäkerhet
Mistral AI PyPI-incidenten understryker en bredare trend: AI-ramverk och utvecklarekosystem har blivit viktiga mål för ekonomiskt motiverade och potentiellt statskopplade angripare. Istället för att direkt utnyttja slutanvändarapplikationer riktar sig angripare i allt högre grad mot den mjukvaruförsörjningskedja som ligger till grund för moderna utvecklingsarbetsflöden.
Genom att kompromettera paketregister som PyPI och npm kan angripare nå tusentals eller till och med miljontals system med ett enda lyckat intrångDen senaste historien har visat att npm är särskilt attraktivt på grund av dess centrala roll i JavaScript-, blockkedje- och kryptorelaterade projekt, där kapade paket har använts för att omdirigera kryptovalutatransaktioner eller plantera skadlig kod i handelsbotar och verktyg för smarta kontrakt.
I detta sammanhang är kampanjen kopplad till Shai-Hulud och TeamPCP mindre en isolerad chock och mer en fortsättning på ett mönster. Samma tekniker som fungerar mot JavaScript-ekosystem anpassas och förfinas nu för att rikta in sig på Python-baserade AI-stackar, vilket förstärks. trampa de dependencia de los LLM, där de potentiella belöningarna inkluderar tillgång till värdefull modellkod, proprietära datamängder och känslig företagsinfrastruktur.
För AI-gemenskapen är lärdomen obehagligt tydlig: Maskininlärningskod är fortfarande bara programvara, och den ärver alla de välkända svagheterna hos traditionella utvecklingsmetoder. Oavsett hur avancerad modellarkitekturen är, skapar osäkra pipelines, svag underhållshygien och overifierade beroenden enkla möjligheter för angripare.
I takt med att organisationer fortsätter att anta stora språkmodeller och integrera AI i den dagliga verksamheten, sätter incidenter som denna säkerhet i förgrunden för arkitekturbeslut. Från att tillämpa strängare kontroller på underhållskonton till att lansera reproducerbara versioner och signerade versioner, Säkerhetsåtgärder blir lika centrala för AI-projekt som noggrannhetsmått och prestandamått.
Sett på avstånd fungerar den skadliga programvaran som upptäcktes i Mistral AI PyPI-paketet som en tydlig påminnelse om att förtroendet för mjukvaruekosystem är bräckligt, särskilt när angripare riktar in sig på de osynliga rör som utvecklare förlitar sig på varje dag. Att stärka dessa grunder – genom bättre verktyg, striktare operativ disciplin och närmare samarbete mellan AI-leverantörer, underhållare och säkerhetsteam – kommer att vara avgörande för att förhindra att framtida leveranskedjeattacker tyst sprids genom just de ramverk som är avsedda att driva nästa generations intelligenta applikationer.
