- PyPI'deki resmi Mistral AI SDK paketine kötü amaçlı kod enjekte edildi ve bu kod Linux sistemlerinde otomatik olarak çalışmaya başladı.
- Kötü amaçlı yazılım, geliştirici kimlik bilgilerini ve diğer hassas sırları çalmak için transformers.pyz adlı ikinci aşama bir dosya indirdi.
- Bu olay, 170'ten fazla npm ve çok sayıda PyPI paketini tehlikeye atan daha geniş kapsamlı bir Shai-Hulud / TeamPCP tedarik zinciri kampanyasıyla bağlantılıdır.
- Uzmanlar, geliştiricileri token'ları döndürmeye, bağımlılıkları kilitlemeye ve yapay zeka ve açık kaynak projelerinde virüs taraması yapmaya çağırıyor.
Popüler Python deposu PyPI aracılığıyla dağıtılan Mistral AI'nin resmi yazılım geliştirme kitinin (SDK) bazı zararlı yazılımlar içerdiği tespit edildi. Linux sistemlerinde sessizce etkinleşen sinsi kötü amaçlı yazılım Geliştiriciler, tehlikeye atılmış paketi içeri aktardıkları anda bu keşif, modern yapay zeka ve açık kaynak kodlu tedarik zincirlerinin ne kadar savunmasız olduğu konusunda yeni endişeleri gündeme getirdi.
Microsoft ve diğer güvenlik araştırmacıları tarafından paylaşılan teknik detaylara göre, kötü amaçlı kod doğrudan güvenilir bir Mistral AI paketine gizlice yerleştirilmişti ve Otomatik yayın süreçlerinin ve geliştirici araçlarının kötüye kullanılmasıMakine öğrenimi modelleriyle çalışan binlerce mühendis için bu olay, yaygın olarak güvenilen SDK'ların bile bir gecede enfeksiyon vektörüne dönüşebileceğinin bir başka hatırlatıcısı oldu.
Mistral AI PyPI paketine kötü amaçlı kod nasıl sızdı?
Araştırmacılar, siber saldırganların sisteme sızmayı başardığını bildiriyor. PyPI'da barındırılan mistralai paketine kötü amaçlı mantık yerleştirmePython geliştiricilerinin kütüphaneleri ve çerçeveleri yüklemek için güvendiği merkezi bir merkez olan SDK'ya yönelik saldırıyla ilgili olarak Microsoft Tehdit İstihbaratı, değiştirilmiş paketin, SDK projelerde kullanıldığında Linux makinelerinde otomatik olarak çalışan ek kod içerdiğini belirtti.
Zararlı mantık, ikinci aşama bir zararlı yazılım indirdi. uzak bir sunucudan transformers.pyzonu altına saklayarak /tmp Dizin içinde çalıştırılıyor ve arka planda sessizce yürütülüyor. Güvenlik analistleri, seçilen dosya adının, yapay zeka ve makine öğrenimi ortamlarında son derece yaygın bir bağımlılık olan meşru Hugging Face Transformers kütüphanesine benzeyecek şekilde kasıtlı olarak oluşturulduğunu ve bu sayede kötü amaçlı yazılımın normal araçlarla karışabileceğini belirtti.
Araştırmacılar, ele geçirilen sürümlerden birinde, zararlı kod parçasının içeride olduğunu gözlemledi. Dosya mistralai/client/__init__.pyModül içe aktarıldığı anda, ek kod saldırganın kontrolündeki IP adresine ulaşarak bilgi çekmeye başlayacaktı. transformers.pyz ve görünürde hiçbir uyarı veya kullanıcı etkileşimi olmadan başlatılıyor. Geliştirici açısından bakıldığında, her şey standart bir SDK'nın rutin bir şekilde içe aktarılması gibi görünüyordu.
Bu keşfin ardından, Python Paket Dizini'nin yöneticileri harekete geçti. Mistral yapay zeka projesini karantina altına aldı.Bu önlem, soruşturma devam ederken bilinen kötü amaçlı sürümlerin daha fazla dağıtımını etkili bir şekilde engelliyor. Bu önlem, yayılmayı kontrol altına almayı amaçlıyor, ancak daha önce kötü amaçlı sürümleri yüklemiş olan sistemler yine de risk altında olabilir.
Kötü amaçlı yazılım geliştirici sistemlerine bulaştıktan sonra ne yapar?
bir kere İkinci aşama dosyası transformers.pyz çalışıyor.Başlıca görevi, etkilenen ortamdan hassas bilgileri toplamaktır. Microsoft ve bağımsız güvenlik ekipleri, bu kötü amaçlı yazılımı, geliştiricilerin kod, bulut hizmetleri ve altyapıyı yönetmek için ihtiyaç duyduğu kimlik doğrulama verilerini sızdırmak üzere tasarlanmış bir kimlik bilgisi hırsızı olarak tanımlıyor.
Kötü amaçlı yazılım hedefleri oturum açma kimlik bilgileri, erişim belirteçleri ve diğer gizli bilgiler GitHub veya npm gibi platformlara, bulut sağlayıcılarına, Kubernetes kümelerine ve SSH erişimli sunuculara giriş izni veren kötü amaçlı yazılımlar. Bazı analizlerde, kötü amaçlı yazılımın VS Code'da otomatik yürütme ile ilgili unsurlar ve ilgili kancalar da dahil olmak üzere geliştirme araçlarına entegre olduğu gözlemlenmiştir. kod sihirbazlarıSürekliliğini korumak ve erişim alanını genişletmek amacıyla.
Güvenlik firması Aikido Security ve diğer uzmanlar, birçok durumda, Sadece tehlikeye girmiş Mistral AI paketini kaldırmak yeterli değil. Virüs bulaşmış bir sistemi tamamen temizlemek için. Bir kez yerleştikten sonra, kötü amaçlı yazılım ek bileşenler yükleyebilir, yapılandırma dosyalarını değiştirebilir veya orijinal SDK kaldırıldıktan sonra bile çalışmaya devam eden otomatik görevler kurabilir.
Özellikle endişe verici bir ayrıntı ise bu kampanyanın şu şekilde sonuçlandığı yönündeki iddialardır: 1Password ve Bitwarden gibi parola yöneticilerini hedef alıyor.Saldırganlar, bu araçlarla ilişkili verilere erişmeye veya bunları ele geçirmeye çalışarak, kişisel giriş bilgilerinden yüksek ayrıcalıklı kurumsal hesaplara kadar tek bir ele geçirilmiş makineden çok çeşitli gizli bilgileri çıkarma şanslarını artırırlar.
Microsoft ayrıca kötü amaçlı yazılımın şunları içerdiğini belirtti: Bölge ve dil duyarlı davranışKod, Rusça yapılandırılmış sistemlerden kaçınmaya çalışıyor ve İsrail veya İran'da bulunduğu düşünülen belirli makinelerdeki dosyaları rastgele silebilecek bir mantık içeriyor. Hedefli kaçınma ve yıkıcı yeteneklerin bu kombinasyonu, analistlerin operasyonu sıradan bir kimlik bilgisi ele geçirme kampanyasından daha fazlası olarak değerlendirmesine yol açtı.
Shai-Hulud ve TeamPCP tedarik zinciri operasyonunun geneline bağlantılar.
Mistral AI PyPI paketinin güvenliğinin ihlal edilmesi münferit bir olay değil. Çok sayıda rapor bu faaliyeti bir başka olayla ilişkilendiriyor. daha büyük bir tedarik zinciri kampanyası olarak bilinen “Şeyh-Hulud”En az Eylül ayından beri aktif olan ve güvenilir paketlere müdahale ederek geliştirici ekosistemlerini enfekte etmeye odaklanan bir zararlı yazılım.
Shai-Hulud çatısı altında, saldırganların iddiaya göre çeşitli yöntemler kullandığı belirtiliyor. Çalınmış veya kötüye kullanılmış yönetici kimlik bilgileri, yanlış yapılandırmalar ve GitHub Actions'daki kusurlar Yasal yayın süreçlerine sızmak için. İçeri girdikten sonra, kaynak dosyalarına kötü amaçlı kod enjekte edebilir ve imzalı, tamamen geçerli sürümleri paket kayıt defterlerine gönderebilirler; bu da zararlı sürümleri gerçek güncellemelerden neredeyse ayırt edilemez hale getirir.
Kampanyanın bir dalgası, bazen şu şekilde tanımlanır: “Mini Shai-Hulud” saldırısıİddialara göre, 11 Mayıs 2026'da gerçekleştirilen koordineli bir tedarik zinciri saldırısında 170'ten fazla npm paketi ve PyPI'deki en az iki paket tehlikeye atıldı. Araştırmacılar, bu projeler genelinde yayınlanan 400'den fazla kötü amaçlı sürüm tespit etti; bunların çoğu yaygın olarak kullanılan yapay zeka ve açık kaynaklı araçlarla bağlantılıydı.
Tehdit aktör grubu olarak bilinen grup TeamPCP'nin bu operasyonun arkasındaki güç olduğu defalarca dile getirildi.Güvenlik topluluğu hesabı VX-Underground, X platformunda "Shai-Hulud Git solucanı" olarak adlandırılan virüsün tamamen silahlandırılmış bir versiyonunun açık kaynak kod olarak kullanıma sunulduğunu vurguladı. Eğer bu doğruysa, bu hamle, diğer aktörlerin aynı teknikleri diğer yazılım ekosistemlerine karşı yeniden kullanmasını veya uyarlamasını kolaylaştıracaktır.
Bu tür kampanyaları özellikle tehlikeli kılan şey, İlgili paketler arasında kendi kendini yayan davranışSaldırganlar bir proje yöneticisi veya proje için kimlik bilgilerini ele geçirdikten sonra, otomatik komut dosyaları bu kimlikle bağlantılı diğer depoları listeleyebilir, benzer zararlı yazılımları birden fazla kod tabanına enjekte edebilir ve görünüşte meşru güncellemeleri yeniden yayınlayabilir; böylece tek bir güvenlik açığı, çok daha geniş bir zehirli bağımlılık ağına dönüşebilir.
Mistral AI'nin yanıtı ve TanStack ile ilgili tedarik zinciri boyutu
Mistral AI, internet sitesinde yayınladığı bir açıklamada, şu hususu kabul etti: PyPI'deki resmi SDK sürümü bir tedarik zinciri saldırısından etkilendi. Bu durum, TanStack'i de kapsayan daha geniş bir güvenlik olayıyla bağlantılı. Şirkete göre, bu kampanyayla ilişkili otomatik bir solucan, hem npm hem de PyPI paketlerinin değiştirilmiş sürümlerinin yayınlanmasına neden oldu.
Mistral, mevcut bulguların şuna işaret ettiğini belirtti: Bir geliştirici cihazının güvenliğinin ihlal edilmesiBu durum, şirketin temel altyapısına doğrudan bir saldırıdan ziyade, dolaylı bir saldırı anlamına geliyor. Soruşturmanın bu aşamasında Mistral, iç sistemlerinin veya barındırılan model altyapısının saldırganlar tarafından ele geçirildiğine veya değiştirildiğine dair hiçbir kanıtı olmadığını belirtiyor.
Bu, Shai-Hulud ile ilgili faaliyetlerde gözlemlenen genel örüntüyle örtüşmektedir; burada Saldırganlar geliştirici uç noktalarına ve CI/CD işlem hatlarına odaklanıyor. Veri merkezlerinde veya üretim sunucularında değil, kişisel bilgisayarlardaki zayıf noktaları veya yanlış yapılandırılmış otomasyon iş akışlarını kötüye kullanarak, güvenilir ikili dosyaların ve paketlerin oluşturulduğu ve imzalandığı noktaya kötü amaçlı yazılım bulaştırabilirler.
Bu durum Mistral'in temel altyapısını koruyabilse de, çok sayıda geliştirici ve kuruluşu risk altında bırakıyor. Tehlikeli SDK sürümünü projelerine dahil eden herhangi bir ekip potansiyel olarak risk altında olabilir. Kötü amaçlı kodu farkında olmadan geliştirme veya üretim ortamlarına entegre ettiler.Paketin nasıl ve nerede dağıtıldığına bağlı olarak değişir.
Şirket şu anda, SDK'ları ve derleme süreçleri etrafındaki güveni yeniden tesis etme zorluğuyla karşı karşıya; bu durum, şu anki durumda da kendini gösteriyor: Yapay zekâ sektörü yoğun bir inceleme altında. Gizlilik, güvenilirlik ve güvenlik konularına gelince, yeni sürümlerin benzer saldırılara karşı güçlendirildiğini göstermek, hem Mistral hem de durumu yakından izleyen diğer yapay zeka sağlayıcıları için muhtemelen öncelikli bir konu olacaktır.
Hangi veriler risk altında ve geliştiriciler nasıl yanıt vermeli?
Güvenlik araştırmacıları, bu kötü amaçlı yazılım ailesinin nihai amacının şu olduğunu vurguluyor: mümkün olduğunca çok değerli referans toplayın. Veriler, üzerine indiği sistemlerden alınır. Yapay zeka araçlarıyla çalışan ekipler için bu, GitHub erişim belirteçlerini, npm kimlik bilgilerini, bulut API anahtarlarını, Kubernetes hizmet hesaplarını, SSH anahtarlarını ve CI/CD işlem hatlarında kullanılan gizli bilgileri içerir.
Çünkü kötü amaçlı yazılım geliştirme ortamlarına ve otomasyon kancalarına entegre olmaya çalışıyor, Patlama yarıçapı tek bir çalışma istasyonunun çok ötesine uzanabilir.Çalınan kimlik bilgileri kurumsal Git depolarına, paket kayıt defterlerine veya bulut dağıtımlarına erişim sağlıyorsa, saldırganlar yatay olarak hareket ederek ek projelere veya altyapıya müdahale edebilirler.
Güvenlik uzmanları ve satıcılar, tehlikeye atılmış herhangi bir paket sürümünü yüklemiş olabilecek kuruluşları acil olarak birkaç adım atmaya çağırıyor. İlk olarak, geliştiriciler şunları yapmalıdır: İlgili tüm kimlik bilgilerini ve belirteçleri değiştirin.Bunlara GitHub, npm ve bulut anahtarları ile derleme sunucuları ve dağıtım işlem hatları tarafından kullanılan gizli bilgiler dahildir.
Ardından, ekiplerin bağımlılık ağaçlarını denetlemeleri, "kilit dosyalarını" ve paket bildirimlerini kontrol etmeleri önerilir. zararlı olarak işaretlendiği bilinen sürümlerBağımlılıkları güvenilir, doğrulanmış sürümlere sabitlemek ve körü körüne güncellemelerden kaçınmak, gelecekte benzer tedarik zinciri saldırıları meydana geldiğinde riskleri sınırlamaya yardımcı olabilir.
Son olarak, kuruluşlar sistematik olarak hareket etmelidir. sistemlerini enfeksiyon belirtileri açısından tarayınŞüpheli dosyaların varlığı da dahil olmak üzere, transformers.pyzSaldırgan kontrolündeki IP adreslerine yapılan olağandışı ağ bağlantıları ve IDE ayarlarında, kancalarda veya zamanlanmış görevlerde beklenmedik değişiklikler gibi durumlar da risk oluşturabilir. Yüksek riskli durumlarda, etkilenen Linux sunucularını izole etmek ve temiz imajlardan yeniden oluşturmak en güvenli çözüm olabilir.
Yapay zekâ ve açık kaynaklı tedarik zinciri güvenliği için bir uyarı niteliğinde.
Mistral AI PyPI olayı daha geniş bir eğilimin altını çiziyor: Yapay zeka çerçeveleri ve geliştirici ekosistemleri başlıca hedefler haline geldi. Finansal motivasyonlu ve potansiyel olarak devlet bağlantılı saldırganlar için. Saldırganlar, son kullanıcı uygulamalarını doğrudan istismar etmek yerine, modern geliştirme iş akışlarının temelini oluşturan yazılım tedarik zincirini giderek daha fazla hedef alıyorlar.
Saldırganlar, PyPI ve npm gibi paket kayıt sistemlerini ele geçirerek şunları yapabilirler: Tek bir başarılı ihlal ile binlerce hatta milyonlarca sisteme ulaşmak.Yakın tarih, npm'nin özellikle JavaScript, blockchain ve kripto para ile ilgili projelerdeki merkezi rolü nedeniyle cazip olduğunu göstermiştir; bu projelerde ele geçirilen paketler, kripto para işlemlerini yönlendirmek veya alım satım botlarına ve akıllı sözleşme araçlarına kötü amaçlı yazılım yerleştirmek için kullanılmıştır.
Bu bağlamda, Shai-Hulud ve TeamPCP ile bağlantılı kampanya, izole bir şoktan ziyade bir kalıbın devamı niteliğindedir. JavaScript ekosistemlerine karşı işe yarayan aynı teknikler, şimdi Python tabanlı yapay zeka yığınlarını hedeflemek üzere uyarlanıp geliştiriliyor ve böylece etkiyi artırıyor. LLM'ye bağımlılıkPotansiyel ödüller arasında yüksek değerli model koduna, özel veri kümelerine ve hassas kurumsal altyapıya erişim yer almaktadır.
Yapay zeka topluluğu için ders oldukça açık ve rahatsız edici: Makine öğrenimi kodu hala sadece bir yazılımdır.Ve geleneksel geliştirme uygulamalarının tüm bilindik zayıflıklarını miras alıyor. Model mimarisi ne kadar gelişmiş olursa olsun, güvensiz işlem hatları, zayıf bakımcı hijyeni ve doğrulanmamış bağımlılıklar, saldırganlar için kolay fırsatlar yaratıyor.
Kuruluşlar büyük dil modellerini benimsemeye ve yapay zekayı günlük operasyonlarına entegre etmeye devam ettikçe, bu tür olaylar güvenliği mimari kararların en ön saflarına itiyor. Bakımcı hesapları üzerinde daha sıkı kontroller uygulamaktan, tekrarlanabilir derlemeler ve imzalı sürümler yayınlamaya kadar, Yapay zekâ projelerinde güvenlik önlemleri, doğruluk ölçütleri ve performans kıyaslamaları kadar önemli hale geliyor..
Uzaktan bakıldığında, Mistral AI PyPI paketinde keşfedilen kötü amaçlı yazılım, özellikle saldırganlar geliştiricilerin her gün güvendiği görünmez altyapıyı hedef aldığında, yazılım ekosistemlerine olan güvenin ne kadar kırılgan olduğunu açıkça hatırlatıyor. Daha iyi araçlar, daha sıkı operasyonel disiplin ve yapay zeka tedarikçileri, bakımcıları ve güvenlik ekipleri arasında daha yakın iş birliği yoluyla bu temelleri güçlendirmek, gelecekteki tedarik zinciri saldırılarının, yeni nesil akıllı uygulamaları desteklemek için tasarlanmış çerçeveler aracılığıyla sessizce yayılmasını önlemek için çok önemli olacaktır.

