有报道称一个与 TeamPCP 相关的论坛账号以2.5万美元出售所谓“ Mistral AI 仓库”,但目前没有公开证据证明文件真实或公司核心基础设施被攻破。 该帖子宣称提供约5GB与AI训练和推理项目相关的代码仓库数据,但未证实包含模型权重、客户数据或完整源代码 [13]。

Create a landscape editorial hero image for this Studio Global article: What do we know about the reported claim that hackers linked to TeamPCP are selling Mistral AI source code for $25,000, including what data. Article summary: The claim is reported but not verified: a TeamPCP-linked forum account allegedly offered “Mistral AI repositories” for $25,000, but there is no public proof that the files are genuine or that Mistral AI’s core infrastruc. Topic tags: general, documentation, general web, user generated, education. Reference image context from search candidates: Reference image 1: visual subject "Square profile picture" source context "VECERT Analyzer on X: "🚨 🤖 CYBER INTELLIGENCE ALERT: POSSIBLE SOURCE CODE LEAK - MISTRAL AI ⚠️ EXPOSURE OF INTERNAL RE" Reference image 2: visual subject "The image shows a screenshot of a healthcare portal's user interface in which a user accesse
近期网络安全社区出现一则引发关注的说法:有与黑客组织 TeamPCP 相关的论坛账号声称正在出售 Mistral AI 的内部代码仓库,开价 2.5万美元。不过,从目前公开信息来看,这一说法 尚未得到证实,而且与最近的供应链攻击事件之间的关系仍不明确。
安全媒体报道称,一个被认为与 TeamPCP 有关联的论坛账号发布帖子,声称出售 约 5GB 的 Mistral AI 内部仓库数据,价格为 25,000 美元 。
帖子描述这些文件与 AI 训练和推理项目有关,但公开信息只提到“repositories(代码仓库)”,并没有证明其中包含:
更重要的是,目前 没有公开样本、提交历史验证或密码学证据 来证明这些数据真实来自 Mistral AI 的内部系统 。
该出售消息出现的时间点,恰好在 Mini Shai‑Hulud 软件供应链攻击之后不久。该攻击被认为与 TeamPCP 有关,并在 2026 年 5 月影响了 170 多个 npm 和 PyPI 软件包 。
受影响的项目包括:
攻击者在这些包中加入混淆后的恶意代码,用于收集开发环境信息并窃取凭据,例如云平台访问密钥、CI/CD 令牌或 GitHub 凭据 。
Mistral AI 在安全公告中确认,公司 确实受到了供应链攻击影响,原因是第三方软件 TanStack 的发布流程被入侵,导致恶意版本的 SDK 被发布到 npm 和 PyPI 仓库 。
受影响的软件版本包括:
@mistralai/mistralai 2.2.2–2.2.4@mistralai/mistralai-azure 1.7.1–1.7.3@mistralai/mistralai-gcp 1.7.1–1.7.3mistralai 2.4.6 根据官方披露:
恶意 Python 包在被导入时会执行隐藏代码,从远程服务器 83.142.209.194 下载名为 transformers.pyz 的二阶段程序,并在 Linux 系统后台运行 。
不过,Mistral 表示其 取证调查发现公司基础设施没有被攻破,问题与一个受影响的开发者设备以及供应链传播有关 。
目前安全社区普遍认为,这一出售帖子仍需谨慎看待,原因包括:
理论上,如果攻击者曾控制开发者设备或获取开发凭据,确实 可能获得部分代码仓库副本。但截至目前,没有证据证明这一情况已经发生。
从现有信息来看,安全研究人员通常认为存在两种可能:
在没有进一步取证或数据泄露样本之前,这一事件仍然属于 未经验证的黑客声称。
Mistral AI 是一家总部位于巴黎的人工智能公司,近年来在开源和商用大模型领域快速崛起 。如果核心代码仓库真的泄露,可能对其模型研发和商业竞争造成影响。
不过,从目前公开信息来看,唯一被确认的安全事件仍然是 SDK 供应链攻击,而所谓的“2.5万美元出售源代码”仍停留在未经验证的论坛帖子阶段。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
有报道称一个与 TeamPCP 相关的论坛账号以2.5万美元出售所谓“ Mistral AI 仓库”,但目前没有公开证据证明文件真实或公司核心基础设施被攻破。
有报道称一个与 TeamPCP 相关的论坛账号以2.5万美元出售所谓“ Mistral AI 仓库”,但目前没有公开证据证明文件真实或公司核心基础设施被攻破。 该帖子宣称提供约5GB与AI训练和推理项目相关的代码仓库数据,但未证实包含模型权重、客户数据或完整源代码 [13]。
这一说法出现的时间点紧随 Mini Shai‑Hulud 软件供应链攻击之后,该攻击曾影响包括 Mistral AI SDK 在内的多个 npm 和 PyPI 包 [13]。