- 恶意代码被注入到 PyPI 上的官方 Mistral AI SDK 包中,该包会在 Linux 系统上自动运行。
- 该恶意软件下载了一个名为 transformers.pyz 的第二阶段文件,以窃取开发者凭据和其他敏感信息。
- 该事件与 Shai-Hulud / TeamPCP 更广泛的供应链攻击活动有关,该活动导致超过 170 个 npm 包和多个 PyPI 包遭到破坏。
- 专家敦促开发者轮换令牌、锁定依赖项并扫描人工智能和开源项目中的感染情况。

Mistral AI 的官方软件开发工具包(SDK)通过流行的 Python 代码库 PyPI 分发,但经查实,其中含有隐蔽恶意软件。一旦开发者导入该受感染的软件包,恶意软件便会在 Linux 系统上悄然激活。这一发现再次引发了人们对现代人工智能和开源供应链安全风险的担忧。
根据微软和其他安全研究人员分享的技术细节,恶意代码被直接植入到受信任的 Mistral AI 软件包中,并滥用了自动化发布流程和开发者工具。对于数千名使用机器学习模型的工程师来说,此次事件再次提醒我们,即使是广受信任的 SDK 也可能在一夜之间变成感染源。
Mistral AI PyPI 包中是如何潜入恶意代码的?
调查人员报告称,攻击者成功地将恶意代码植入了托管在 PyPI(Python 开发者安装库和框架的中心平台)上的 mistralai 软件包中。微软威胁情报部门指出,被篡改的软件包包含额外的代码,这些代码会在 Linux 系统上,当项目中使用该 SDK 时自动执行。
有害逻辑下载了一个名为“第二阶段有效载荷”的程序。 从远程服务器运行 transformers.pyz将其存放在……下面 /tmp 该恶意软件会潜入目录并在后台静默运行。安全分析师指出,所选文件名似乎是故意设计成与合法的 Hugging Face Transformers 库(人工智能和机器学习环境中极其常见的依赖项)非常相似的,这使得该恶意软件能够与正常的工具混淆。
在其中一个被篡改的版本中,研究人员发现了其中的恶意代码片段。 文件 mistralai/client/__init__.py模块导入后,额外的代码会立即连接到攻击者控制的IP地址,并获取数据。 transformers.pyz 然后就启动了,没有任何可见的提示或用户交互。从开发者的角度来看,一切看起来都像是导入一个标准的SDK。
发现恶意版本后,Python 包索引的维护者将 Mistral AI 项目置于隔离状态,有效阻止了已知恶意版本的进一步传播,同时调查仍在进行中。此举旨在遏制恶意版本的扩散,但此前已安装恶意版本的系统仍可能面临风险。
恶意软件一旦入侵开发者系统会做什么
一旦第二阶段文件 transformers.pyz 运行,其主要任务就是从受影响的环境中窃取敏感信息。微软和独立安全团队将该恶意软件描述为凭证窃取程序,旨在窃取开发人员用于管理代码、云服务和基础设施的身份验证数据。
该恶意载荷的目标是登录凭证、访问令牌和其他密钥,这些密钥用于访问 GitHub 或 npm 等平台、云服务提供商、Kubernetes 集群和可通过 SSH 访问的服务器。一些分析还发现,该恶意软件会将自身集成到开发工具中,包括与 VS Code 中的自动执行相关的元素以及与代码助手相关的钩子,以维持其持久性并扩大其影响范围。
安全公司 Aikido Security 和其他专家警告称,在许多情况下,仅仅卸载受感染的 Mistral AI 软件包不足以彻底清除受感染的系统。一旦恶意软件植入系统,它可能会安装其他组件、修改配置文件或设置自动化任务,即使在原始 SDK 被移除后,这些任务仍会继续运行。
尤其令人担忧的是,据报道,此次攻击活动的目标还包括 1Password 和 Bitwarden 等密码管理器。攻击者试图访问或拦截与这些工具相关的数据,从而增加了从单个受感染计算机中提取各种机密信息的可能性,这些信息可能包括个人登录信息,也可能包括高权限的组织账户信息。
微软还指出,该恶意软件具备区域和语言感知能力。其代码会尝试绕过配置为俄语的系统,并包含可随机删除某些被认为位于以色列或伊朗的计算机上的文件的逻辑。这种兼具定向规避和破坏能力的策略,使得分析人员认为此次攻击不仅仅是一次普通的凭证窃取活动。
与更广泛的Shai-Hulud和TeamPCP供应链运营的联系
Mistral AI PyPI软件包遭到入侵并非孤立事件。多份报告指出,此次事件与名为“Shai-Hulud”的大规模供应链攻击活动有关。该活动至少从9月份就开始活跃,其主要目的是通过篡改受信任的软件包来感染开发者生态系统。
据称,在 Shai-Hulud 的庇护下,攻击者利用窃取或滥用的维护者凭证、GitHub Actions 中的错误配置和漏洞,入侵合法的发布流程。一旦入侵成功,他们就能将恶意代码注入源文件,并将已签名且完全有效的版本推送到软件包注册表,使得这些有害版本几乎与真正的更新版本难以区分。
据报道,此次攻击活动中的一波攻击(有时被称为“迷你沙伊胡鲁德”攻击)在2026年5月11日的一次协同供应链攻击中,攻陷了超过170个npm软件包和至少两个PyPI软件包。研究人员统计,在这些项目中共发布了400多个恶意版本,其中许多与广泛使用的AI和开源工具有关。
名为 TeamPCP 的威胁组织多次被提及为此次行动的幕后推手。安全社区账号 VX-Underground 在 X 上指出,所谓“Shai-Hulud Git 蠕虫”的完整武器化版本已以开源代码的形式发布。如果消息属实,此举将使其他攻击者更容易复用或改造相同的技术,攻击其他软件生态系统。
这类攻击活动之所以特别危险,在于其在相关软件包中自我传播的特性。一旦攻击者获取了维护者或项目的凭证,自动化脚本就能枚举与该身份关联的其他代码库,将类似的恶意代码注入多个代码库,并重新发布看似合法的更新,从而将一次入侵演变成一个范围更广、依赖项被污染的网络。
Mistral AI 的回应以及与 TanStack 相关的供应链角度
Mistral AI 在其网站上发表声明,承认其在 PyPI 上发布的官方 SDK 受到供应链攻击的影响,该攻击与 TanStack 的一起更广泛的安全事件有关。该公司表示,与该攻击活动相关的自动化蠕虫触发了篡改版 npm 和 PyPI 软件包的发布。
Mistral公司表示,目前的调查结果指向的是开发者设备遭到入侵,而非公司核心基础设施直接遭到破坏。Mistral公司称,在调查的现阶段,没有证据表明其内部系统或托管模型基础设施已被攻击者接管或篡改。
这与 Shai-Hulud 相关活动的总体模式相符,攻击者主要针对开发者终端和 CI/CD 流水线,而非数据中心或生产服务器。他们利用个人电脑中的薄弱环节或配置错误的自动化工作流程,在构建和签名可信二进制文件和软件包的确切位置注入恶意软件。
虽然这可能使 Mistral 的核心基础设施免受攻击,但仍有大量开发者和组织面临风险。任何将受感染的 SDK 版本引入其项目的团队,都可能在不知不觉中将恶意代码集成到开发或生产环境中,具体取决于软件包的部署方式和位置。
如今,在人工智能行业因隐私、可靠性和安全性问题而备受关注之际,该公司面临的挑战是如何重建对其SDK和构建流程的信任。对于Mistral和其他密切关注事态发展的AI供应商而言,证明新版本能够抵御类似攻击很可能成为当务之急。
哪些数据面临风险?开发人员应该如何应对?
安全研究人员强调,此类恶意软件的最终目标是从其感染的系统中窃取尽可能多的重要凭证。对于使用人工智能工具的团队而言,这些凭证包括 GitHub 访问令牌、npm 凭证、云 API 密钥、Kubernetes 服务帐户、SSH 密钥以及 CI/CD 流水线中使用的密钥。
由于该恶意软件试图集成到开发环境和自动化流程中,其影响范围可能远远超出单个工作站。如果窃取的凭据能够访问组织的 Git 代码库、软件包注册表或云部署,攻击者就可以横向移动并篡改其他项目或基础设施。
安全专家和供应商敦促可能已安装任何受感染软件包版本的组织立即采取以下几项措施。首先,开发人员应轮换所有相关的凭据和令牌,包括 GitHub、npm 和云密钥,以及构建服务器和部署管道使用的密钥。
接下来,建议团队审核其依赖关系树,检查“锁定文件”和软件包清单,查找已知被标记为恶意版本的依赖项。将依赖项锁定到可信的、经过验证的版本,并避免盲目升级,有助于在未来发生类似供应链攻击时降低风险。
最后,组织应该系统地 扫描他们的系统,检查是否存在感染迹象。包括存在可疑文件,例如: transformers.pyz此外,还可能出现与攻击者控制的 IP 地址的异常网络连接,以及对 IDE 设置、钩子或计划任务的意外修改。在高风险情况下,隔离受影响的 Linux 主机并使用干净的镜像重建系统可能是最安全的做法。
人工智能和开源供应链安全敲响警钟
Mistral AI PyPI 事件凸显了一个更广泛的趋势:人工智能框架和开发者生态系统已成为以经济利益为目的、甚至可能与国家有关联的攻击者的主要目标。攻击者不再直接攻击终端用户应用程序,而是越来越多地将目标对准支撑现代开发工作流程的软件供应链。
通过攻破 PyPI 和 npm 等软件包注册表,攻击者只需一次成功入侵,就能影响成千上万甚至数百万个系统。近期案例表明,npm 尤其具有吸引力,因为它在 JavaScript、区块链和加密货币相关项目中扮演着核心角色。被劫持的软件包曾被用于重定向加密货币交易,或在交易机器人和智能合约工具中植入恶意软件。
在此背景下,与Shai-Hulud和TeamPCP相关的攻击活动与其说是孤立的冲击,不如说是某种模式的延续。针对JavaScript生态系统的攻击手段如今正被调整和改进,以攻击基于Python的AI技术栈,从而加剧LLM的依赖性陷阱。潜在的收益包括获取高价值模型代码、专有数据集和敏感的企业基础设施。
对于人工智能社区而言,教训显而易见,却也令人不安:机器学习代码终究只是软件,它继承了传统开发实践中所有为人熟知的弱点。无论模型架构多么先进,不安全的管道、薄弱的维护规范以及未经验证的依赖项都会为攻击者提供可乘之机。
随着各组织不断采用大型语言模型并将人工智能融入日常运营,此类事件正促使安全成为架构决策的首要考虑因素。从加强对维护者账户的控制,到推出可复现的构建版本和签名发布,安全保障措施对于人工智能项目的重要性正与准确率指标和性能基准不相上下。
从远处看,在 Mistral AI PyPI 软件包中发现的恶意软件残酷地提醒我们,对软件生态系统的信任是脆弱的,尤其当攻击者瞄准开发者日常依赖的隐形底层架构时更是如此。加强这些基础架构——通过更好的工具、更严格的运营规范以及人工智能供应商、维护者和安全团队之间更紧密的合作——对于防止未来的供应链攻击悄然蔓延到旨在驱动下一代智能应用的框架中至关重要。
