이 주장이 주목받는 이유는 최근 발생한 대규모 소프트웨어 공급망 공격 직후 등장했기 때문이다.
2026년 5월 11일, TeamPCP가 연관된 것으로 알려진 ‘Mini Shai‑Hulud’ 캠페인은 npm과 PyPI 생태계에서 170개 이상의 패키지를 손상시킨 공격으로 보고됐다 . 이 공격은 다음과 같은 프로젝트를 포함해 여러 개발 도구를 겨냥했다.
악성 코드가 포함된 패키지는 실행 환경을 분석한 뒤 클라우드 계정, 개발자 토큰, CI/CD 시스템 자격 증명 등을 탈취하는 기능을 수행한 것으로 분석됐다 .
특히 **미스트랄 AI의 Python 패키지 mistralai(버전 2.4.6)**에서는 코드가 import될 때 자동 실행되는 악성 코드가 발견됐다. 이 코드는 Linux 시스템에서 /tmp/transformers.pyz 파일을 다운로드해 실행하도록 설계돼 있었다 .
미스트랄 AI는 공식 보안 공지를 통해 다음과 같이 설명했다.
또한 문제가 된 패키지들은 다음과 같은 기간 동안 게시됐다가 제거됐다.
현재까지 공개된 정보만으로는 포럼 게시물의 주장에 대해 다음과 같은 문제가 남아 있다.
따라서 현재 상황은 크게 두 가지 가능성으로 해석된다.
어느 쪽이든 현재 공개된 증거만으로는 실제 미스트랄 AI 소스코드 유출을 입증하기에는 부족하다.
요약하면, TeamPCP와 연계된 계정이 미스트랄 AI 저장소를 2만5천 달러에 판매한다는 주장은 존재하지만 공식 확인이나 기술적 검증은 아직 없다. 최근의 Mini Shai‑Hulud 공급망 공격과 시점이 겹치면서 의심이 커졌지만, 미스트랄 AI는 자사 인프라 침해를 부인하고 있어 실제 유출 여부는 추가 조사와 증거가 나와야 판단할 수 있는 상황이다.