Những gói bị nhiễm đã chứa mã độc nhằm thu thập thông tin môi trường và đánh cắp thông tin đăng nhập, như token GitHub, thông tin cloud và các bí mật CI/CD từ máy của lập trình viên .
Trong thông báo bảo mật chính thức, Mistral AI — công ty AI có trụ sở tại Paris — xác nhận rằng các phiên bản SDK của họ trên npm và PyPI đã bị phát hành ở trạng thái bị can thiệp do một cuộc tấn công chuỗi cung ứng liên quan đến phần mềm bên thứ ba TanStack .
Một số phiên bản bị ảnh hưởng gồm:
Theo công ty:
Mã độc trong gói PyPI có thể tự chạy khi import, sau đó tải một tệp thứ hai tên transformers.pyz từ địa chỉ IP 83.142.209.194 vào thư mục /tmp và chạy nó như một tiến trình nền trên Linux .
Quan trọng nhất, kết quả điều tra pháp y của Mistral cho biết hạ tầng của công ty không bị xâm nhập, dù có liên quan tới một thiết bị của lập trình viên bị ảnh hưởng .
Đến thời điểm hiện tại, các chuyên gia an ninh chưa công bố bằng chứng kỹ thuật chứng minh dữ liệu rao bán là thật. Những yếu tố thường dùng để xác thực — chẳng hạn như:
Do đó, tuyên bố bán repository Mistral AI có thể là:
Hiện tại, không đủ bằng chứng để kết luận rằng mã nguồn của Mistral AI đã bị rò rỉ thực sự.
Comments
0 comments