值得注意的是,報道並沒有顯示這些資料包含:
換句話說,目前只是一個未經證實的出售聲稱,而不是已被證明的資料外洩事件。
這個出售聲稱出現的時間,正好在 Mini Shai‑Hulud 軟件供應鏈攻擊之後幾日 。
該攻擊被多間安全機構歸因於 TeamPCP,並影響了 超過 170 個 npm 與 PyPI 套件,包括:
攻擊者在這些套件中加入惡意程式碼,用來竊取憑證、雲端帳戶資料及 CI/CD 密鑰等敏感資訊 。
研究人員指出,惡意套件能夠:
因此,一些分析認為,如果黑客真的取得某些內部資料,可能來源是開發者裝置或憑證外洩,而不是直接入侵公司核心系統。
Mistral AI 在安全公告中表示,事件與 第三方 TanStack 軟件被入侵有關,導致其 SDK 套件發布了被污染版本 。
官方披露的重點包括:
在 PyPI 版本中,惡意程式碼會在 import 時執行,並:
transformers.pyz/tmp/transformers.pyzMistral 表示事件涉及 一部受影響的開發者裝置,但其法證調查顯示:
Mistral 的核心基礎設施沒有被入侵
截至目前,沒有公開證據能證明論壇上聲稱出售的資料確實來自 Mistral AI,例如:
因此,安全研究人員普遍將這個出售帖文視為 未驗證的聲稱。
在目前資訊下,這個事件大致有兩種可能解讀:
供應鏈攻擊後的資料變現
如果攻擊期間真的取得開發者憑證或本地倉庫,黑客可能嘗試出售部分代碼。
借事件炒作的假聲稱
亦有可能只是利用 Mini Shai‑Hulud 事件熱度,發布未經證實的出售帖文。
在缺乏更多證據之前,安全界普遍採取較保守結論:目前沒有證據證明 Mistral AI 的核心原始碼已被黑客取得或出售。