Un compte de forum lié à TeamPCP affirme vendre environ 5 Go de dépôts Mistral AI pour 25 000 $, mais aucune preuve publique ne confirme l’authenticité des données [13]. Les fichiers annoncés concerneraient des projets d’entraînement et d’inférence d’IA, sans confirmation de poids de modèles ni de données clients [13].

Create a landscape editorial hero image for this Studio Global article: What do we know about the reported claim that hackers linked to TeamPCP are selling Mistral AI source code for $25,000, including what data. Article summary: The claim is reported but not verified: a TeamPCP-linked forum account allegedly offered “Mistral AI repositories” for $25,000, but there is no public proof that the files are genuine or that Mistral AI’s core infrastruc. Topic tags: general, documentation, general web, user generated, education. Reference image context from search candidates: Reference image 1: visual subject "Square profile picture" source context "VECERT Analyzer on X: "🚨 🤖 CYBER INTELLIGENCE ALERT: POSSIBLE SOURCE CODE LEAK - MISTRAL AI ⚠️ EXPOSURE OF INTERNAL RE" Reference image 2: visual subject "The image shows a screenshot of a healthcare portal's user interface in which a user accesse
Une rumeur circule dans la communauté cybersécurité : un compte de forum lié au groupe de hackers TeamPCP affirme vendre des dépôts internes de Mistral AI pour 25 000 dollars. L’offre aurait été publiée peu après une série d’attaques supply chain visant l’écosystème des développeurs.
Pour l’instant, l’existence ou l’authenticité de ces données n’est pas confirmée publiquement. Aucune preuve technique indépendante ne permet d’affirmer qu’il s’agit réellement du code interne de l’entreprise.
Selon un rapport relayé par des médias spécialisés, l’annonce évoque :
Il est important de noter que la publication ne mentionne pas explicitement :
Autrement dit, même si les fichiers existent réellement, leur portée reste inconnue .
Cette annonce est apparue quelques jours après une vaste attaque supply chain baptisée Mini Shai‑Hulud, attribuée au groupe TeamPCP.
Le 11 mai 2026, cette campagne a compromis plus de 170 packages npm et PyPI, dont plusieurs outils très utilisés par les développeurs, notamment dans l’écosystème JavaScript et Python .
Parmi les projets touchés figurent notamment :
Les packages compromis contenaient du code malveillant capable de collecter des identifiants et secrets stockés sur les machines de développeurs, notamment des tokens GitHub, des identifiants cloud ou des clés CI/CD .
Dans un avis de sécurité publié après l’incident, Mistral AI explique que l’attaque provenait d’une compromission d’un logiciel tiers lié à TanStack, qui a conduit à la publication de versions malveillantes de certains SDK .
Les versions affectées incluent notamment :
@mistralai/mistralai 2.2.2–2.2.4@mistralai/mistralai-azure 1.7.1–1.7.3@mistralai/mistralai-gcp 1.7.1–1.7.3mistralai 2.4.6 Le code malveillant du package Python pouvait s’exécuter automatiquement à l’import, télécharger un fichier nommé transformers.pyz depuis l’adresse IP 83.142.209.194, puis l’exécuter en arrière‑plan sur les systèmes Linux .
Cependant, selon l’entreprise :
Les packages malveillants ont été publiés le 11 mai 2026 puis retirés rapidement entre le 11 et le 12 mai .
Plusieurs éléments empêchent aujourd’hui de considérer la prétendue vente comme confirmée :
En pratique, deux scénarios restent possibles :
À ce stade, les informations disponibles indiquent surtout qu’il s’agit d’une affirmation non vérifiée, et non d’une fuite confirmée du code source de Mistral AI .
La campagne Mini Shai‑Hulud est considérée comme l’une des attaques récentes les plus agressives visant les écosystèmes open source.
Les chercheurs estiment qu’elle a touché des centaines de packages et des millions d’environnements de développement potentiels, les attaquants exploitant des pipelines de publication et des secrets CI/CD pour propager des versions infectées .
Dans ce contexte, l’annonce d’une vente de dépôts Mistral AI pourrait être une conséquence indirecte de ces compromissions — mais aucune preuve solide ne le démontre pour l’instant.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Un compte de forum lié à TeamPCP affirme vendre environ 5 Go de dépôts Mistral AI pour 25 000 $, mais aucune preuve publique ne confirme l’authenticité des données [13].
Un compte de forum lié à TeamPCP affirme vendre environ 5 Go de dépôts Mistral AI pour 25 000 $, mais aucune preuve publique ne confirme l’authenticité des données [13]. Les fichiers annoncés concerneraient des projets d’entraînement et d’inférence d’IA, sans confirmation de poids de modèles ni de données clients [13].
Cette annonce est apparue peu après l’attaque supply chain « Mini Shai‑Hulud » qui a compromis plus de 170 packages npm et PyPI, dont des SDK de Mistral AI [5][12].