특히 **미스트랄 AI의 Python 패키지 mistralai(버전 2.4.6)**에서는 코드가 import될 때 자동 실행되는 악성 코드가 발견됐다. 이 코드는 Linux 시스템에서 /tmp/transformers.pyz 파일을 다운로드해 실행하도록 설계돼 있었다 .
미스트랄 AI는 공식 보안 공지를 통해 다음과 같이 설명했다.
또한 문제가 된 패키지들은 다음과 같은 기간 동안 게시됐다가 제거됐다.
현재까지 공개된 정보만으로는 포럼 게시물의 주장에 대해 다음과 같은 문제가 남아 있다.
따라서 현재 상황은 크게 두 가지 가능성으로 해석된다.
어느 쪽이든 현재 공개된 증거만으로는 실제 미스트랄 AI 소스코드 유출을 입증하기에는 부족하다.
요약하면, TeamPCP와 연계된 계정이 미스트랄 AI 저장소를 2만5천 달러에 판매한다는 주장은 존재하지만 공식 확인이나 기술적 검증은 아직 없다. 최근의 Mini Shai‑Hulud 공급망 공격과 시점이 겹치면서 의심이 커졌지만, 미스트랄 AI는 자사 인프라 침해를 부인하고 있어 실제 유출 여부는 추가 조사와 증거가 나와야 판단할 수 있는 상황이다.
Comments
0 comments