- Se inyectó código malicioso en el paquete oficial del SDK de Mistral AI en PyPI, que se ejecuta automáticamente en sistemas Linux.
- El malware descargó un archivo de segunda fase llamado transformers.pyz para robar las credenciales de desarrollador y otros secretos confidenciales.
- El incidente está vinculado a una campaña más amplia de Shai-Hulud / TeamPCP en la cadena de suministro que comprometió más de 170 paquetes npm y varios paquetes PyPI.
- Los expertos instan a los desarrolladores a rotar los tokens, bloquear las dependencias y escanear en busca de infecciones en todos los proyectos de IA y de código abierto.
Se ha descubierto que el kit de desarrollo de software oficial de Mistral AI, distribuido a través del popular repositorio de Python PyPI, contiene Malware sigiloso que se activaba silenciosamente en sistemas Linux. En cuanto los desarrolladores importaron el paquete comprometido, este descubrimiento ha suscitado nuevas preocupaciones sobre la vulnerabilidad real de la IA moderna y las cadenas de suministro de código abierto.
Según los detalles técnicos compartidos por Microsoft y otros investigadores de seguridad, el código malicioso fue introducido de contrabando directamente en un paquete de Mistral AI de confianza y Abusaron de los procesos automatizados de publicación y de las herramientas para desarrolladores.Para miles de ingenieros que trabajan con modelos de aprendizaje automático, este incidente es un recordatorio más de que incluso los SDK ampliamente confiables pueden convertirse en vectores de infección de la noche a la mañana.
Cómo se coló código malicioso en el paquete PyPI de Mistral AI
Los investigadores informan que los ciberdelincuentes lograron insertar lógica maliciosa en el paquete mistralai alojado en PyPI., un centro neurálgico del que dependen los desarrolladores de Python para instalar bibliotecas y frameworks. Microsoft Threat Intelligence declaró que el paquete manipulado contenía código adicional que se ejecutaba automáticamente en máquinas Linux cada vez que se utilizaba el SDK en los proyectos.
La lógica dañina descargó una carga útil de segunda etapa llamada transformers.pyz desde un servidor remoto, almacenándolo bajo el /tmp El programa se ejecuta en segundo plano, accediendo al directorio. Los analistas de seguridad observaron que el nombre del archivo parece haber sido diseñado intencionalmente para asemejarse a la biblioteca legítima Hugging Face Transformers, una dependencia muy común en entornos de IA y aprendizaje automático, lo que permite que el malware se mimetice con las herramientas habituales.
En una de las versiones comprometidas, los investigadores observaron el fragmento malicioso dentro el archivo mistralai/client/__init__.py. Tan pronto como se importó el módulo, el código adicional se conectaría a la IP controlada por el atacante, obtendría transformers.pyz y lo ejecutó sin avisos visibles ni interacción del usuario. Desde la perspectiva del desarrollador, todo parecía una importación rutinaria de un SDK estándar.
Tras el descubrimiento, los responsables del Índice de Paquetes de Python El proyecto de IA Mistral quedó en cuarentena.Esto bloquea la distribución de las versiones maliciosas conocidas mientras continúa la investigación. El objetivo es contener la propagación, aunque los sistemas que ya hayan instalado las versiones maliciosas podrían seguir en riesgo.
Qué hace el malware una vez que llega a los sistemas de los desarrolladores.
Una vez que la El archivo transformers.pyz de segunda etapa se está ejecutando.Su misión principal es extraer información confidencial del entorno afectado. Microsoft y equipos de seguridad independientes describen este malware como un ladrón de credenciales, diseñado para extraer datos de autenticación que los desarrolladores necesitan para administrar código, servicios en la nube e infraestructura.
Los objetivos de la carga útil maliciosa credenciales de inicio de sesión, tokens de acceso y otros secretos que otorgan acceso a plataformas como GitHub o npm, proveedores de nube, clústeres de Kubernetes y servidores accesibles mediante SSH. En algunos análisis, también se observó que el malware se integraba en herramientas de desarrollo, incluidos elementos vinculados a la ejecución automática en VS Code y ganchos asociados con asistentes de código, con el fin de mantener la persistencia y ampliar su alcance.
La empresa de seguridad Aikido Security y otros expertos advirtieron que, en muchos casos, Simplemente desinstalar el paquete Mistral AI comprometido no es suficiente. para limpiar completamente un sistema infectado. Una vez establecido, el malware puede instalar componentes adicionales, modificar archivos de configuración o configurar tareas automatizadas que continúan ejecutándose incluso después de eliminar el SDK original.
Un detalle particularmente preocupante es que, según se informa, esta campaña va tras gestores de contraseñas como 1Password y Bitwarden.Al intentar acceder o interceptar los datos asociados con estas herramientas, los atacantes aumentan sus posibilidades de extraer una amplia gama de secretos de una sola máquina comprometida, desde credenciales de inicio de sesión personales hasta cuentas organizativas con altos privilegios.
Microsoft también señaló que el malware incluye comportamiento sensible a la región y al idiomaEl código intenta eludir los sistemas configurados en ruso y contiene lógica capaz de eliminar archivos aleatoriamente en ciertas máquinas que se cree que están ubicadas en Israel o Irán. Esta combinación de evasión selectiva y capacidades destructivas ha llevado a los analistas a considerar la operación como algo más que una simple campaña genérica de robo de credenciales.
Enlaces a la operación más amplia de la cadena de suministro de Shai-Hulud y TeamPCP.
La vulneración del paquete PyPI de Mistral AI no es un incidente aislado. Múltiples informes vinculan esta actividad con un campaña de cadena de suministro más amplia conocida como “Shai-Hulud”, que ha estado activo desde al menos septiembre y se centra en infectar los ecosistemas de desarrolladores manipulando paquetes de confianza.
Bajo el paraguas de Shai-Hulud, los atacantes supuestamente han utilizado credenciales de mantenedor robadas o usadas indebidamente, configuraciones incorrectas y fallos en GitHub Actions. para infiltrarse en los canales de publicación legítimos. Una vez dentro, pueden inyectar código malicioso en los archivos fuente y enviar versiones firmadas y totalmente válidas a los registros de paquetes, haciendo que las versiones dañinas sean prácticamente indistinguibles de las actualizaciones auténticas.
Una oleada de la campaña, a veces descrita como una Ofensiva “Mini Shai-Hulud”Según los informes, el 11 de mayo de 2026 se comprometieron más de 170 paquetes npm y al menos dos paquetes en PyPI en un único ataque coordinado a la cadena de suministro. En total, los investigadores contabilizaron más de 400 versiones maliciosas publicadas en estos proyectos, muchas de ellas vinculadas a herramientas de IA y de código abierto ampliamente utilizadas.
El grupo de actores de amenazas conocido como TeamPCP ha sido mencionado repetidamente como la fuerza detrás de esta operación.La cuenta de la comunidad de seguridad VX-Underground destacó en X que una versión completamente armada del llamado "gusano Git Shai-Hulud" se había publicado como código abierto. De ser cierto, esto facilitaría que otros actores reutilizaran o adaptaran las mismas técnicas contra otros ecosistemas de software.
Lo que hace que este tipo de campaña sea particularmente peligrosa es su comportamiento de autopropagación a través de paquetes relacionadosUna vez que los atacantes obtienen las credenciales de un mantenedor o proyecto, los scripts automatizados pueden enumerar otros repositorios vinculados a esa identidad, inyectar cargas útiles similares en múltiples bases de código y volver a publicar actualizaciones aparentemente legítimas, convirtiendo una sola vulneración en una red mucho más amplia de dependencias infectadas.
La respuesta de Mistral AI y el ángulo de la cadena de suministro relacionado con TanStack
En un comunicado publicado en su sitio web, Mistral AI reconoció que su El lanzamiento oficial del SDK en PyPI se vio afectado por un ataque a la cadena de suministro. Conectado a un incidente de seguridad más amplio que involucra a TanStack. Según la compañía, un gusano automatizado asociado a esa campaña provocó la publicación de versiones manipuladas de paquetes npm y PyPI.
Mistral indicó que los hallazgos actuales apuntan a un dispositivo de desarrollador comprometidoEn lugar de una violación directa de la infraestructura central de la empresa, Mistral afirma que, en esta etapa de la investigación, no tiene evidencia de que sus sistemas internos o la infraestructura de su modelo alojado hayan sido comprometidos o alterados por los atacantes.
Esto se alinea con el patrón general observado en la actividad relacionada con Shai-Hulud, donde Los atacantes se centran en los puntos finales de los desarrolladores y en las canalizaciones de CI/CD. En lugar de en centros de datos o servidores de producción, aprovechando las vulnerabilidades en equipos personales o flujos de trabajo de automatización mal configurados, pueden inyectar malware precisamente en el punto donde se compilan y firman los binarios y paquetes de confianza.
Si bien eso puede proteger la infraestructura principal de Mistral, aún deja expuestos a un gran número de desarrolladores y organizaciones. Cualquier equipo que haya incorporado la versión comprometida del SDK a sus proyectos podría estar en riesgo. Sin darse cuenta, integraron el código malicioso en entornos de desarrollo o producción., dependiendo de cómo y dónde se implementó el paquete.
La empresa ahora se enfrenta al desafío de restaurar la confianza en torno a sus SDK y procesos de compilación, en un momento en que La industria de la IA está bajo un intenso escrutinio. En lo que respecta a la privacidad, la fiabilidad y la seguridad, demostrar que las nuevas versiones son resistentes a ataques similares probablemente será una prioridad tanto para Mistral como para otros proveedores de IA que siguen de cerca la situación.
¿Qué datos están en riesgo y cómo deben responder los desarrolladores?
Los investigadores de seguridad enfatizan que el objetivo final de esta familia de malware es Recopilar tantas credenciales valiosas como sea posible desde los sistemas en los que aterriza. Para los equipos que trabajan con herramientas de IA, esto incluye tokens de acceso de GitHub, credenciales de npm, claves de API en la nube, cuentas de servicio de Kubernetes, claves SSH y secretos utilizados en canalizaciones de CI/CD.
Debido a que el malware intenta integrarse en entornos de desarrollo y ganchos de automatización, El radio de la explosión puede extenderse mucho más allá de una sola estación de trabajo.Si las credenciales robadas otorgan acceso a los repositorios Git de la organización, a los registros de paquetes o a las implementaciones en la nube, los atacantes podrían moverse lateralmente y manipular proyectos o infraestructura adicionales.
Los expertos en seguridad y los proveedores instan a las organizaciones que puedan haber instalado alguna versión de paquete comprometida a tomar varias medidas inmediatas. En primer lugar, los desarrolladores deben Rotar todas las credenciales y tokens relevantes., incluyendo claves de GitHub, npm y la nube, así como secretos utilizados por servidores de compilación y canalizaciones de despliegue.
A continuación, se aconseja a los equipos que auditen sus árboles de dependencias, comprobando los "archivos de bloqueo" y los manifiestos de paquetes para versiones que se sabe que están marcadas como maliciosasFijar las dependencias a versiones verificadas y de confianza, y evitar las actualizaciones a ciegas puede ayudar a limitar la exposición cuando se produzcan ataques similares a la cadena de suministro en el futuro.
Finalmente, las organizaciones deberían sistemáticamente Analizar sus sistemas en busca de signos de infección., incluyendo la presencia de archivos sospechosos como transformers.pyzConexiones de red inusuales a direcciones IP controladas por el atacante y modificaciones inesperadas en la configuración del IDE, los hooks o las tareas programadas. En casos de alto riesgo, aislar los hosts Linux afectados y reconstruirlos a partir de imágenes limpias puede ser la opción más segura.
Una llamada de atención para la IA y la seguridad de la cadena de suministro de código abierto.
El incidente de Mistral AI PyPI pone de relieve una tendencia más amplia: Los marcos de IA y los ecosistemas de desarrolladores se han convertido en objetivos primordiales. Para atacantes con motivaciones financieras y potencialmente vinculados al Estado. En lugar de explotar directamente las aplicaciones de los usuarios finales, los adversarios apuntan cada vez más a la cadena de suministro de software que sustenta los flujos de trabajo de desarrollo modernos.
Al comprometer los registros de paquetes como PyPI y npm, los atacantes pueden llegar a miles o incluso millones de sistemas con una sola brecha exitosaLa historia reciente ha demostrado que npm resulta especialmente atractivo debido a su papel central en proyectos relacionados con JavaScript, blockchain y criptomonedas, donde se han utilizado paquetes pirateados para redirigir transacciones de criptomonedas o instalar malware en bots de trading y herramientas de contratos inteligentes.
En este contexto, la campaña vinculada a Shai-Hulud y TeamPCP es menos un shock aislado y más una continuación de un patrón. Las mismas técnicas que funcionan contra los ecosistemas de JavaScript ahora se están adaptando y perfeccionando para atacar pilas de IA basadas en Python, amplificando la trampa de dependencia de los LLMdonde las posibles recompensas incluyen el acceso a código de modelos de alto valor, conjuntos de datos propietarios e infraestructura corporativa sensible.
Para la comunidad de IA, la lección es incómodamente clara: El código de aprendizaje automático sigue siendo solo software.y hereda todas las debilidades habituales de las prácticas de desarrollo tradicionales. Por muy avanzada que sea la arquitectura del modelo, las canalizaciones inseguras, la escasa higiene por parte de los mantenedores y las dependencias no verificadas crean oportunidades fáciles para los atacantes.
A medida que las organizaciones continúan adoptando grandes modelos de lenguaje e integrando la IA en las operaciones diarias, incidentes como este están llevando la seguridad al primer plano de las decisiones arquitectónicas. Desde aplicar controles más estrictos en las cuentas de mantenimiento hasta implementar compilaciones reproducibles y lanzamientos firmados, Las medidas de seguridad se están convirtiendo en un elemento tan fundamental para los proyectos de IA como las métricas de precisión y los puntos de referencia de rendimiento..
Visto desde la distancia, el malware descubierto en el paquete Mistral AI de PyPI sirve como un crudo recordatorio de que la confianza en los ecosistemas de software es frágil, especialmente cuando los atacantes se dirigen a la infraestructura invisible de la que dependen los desarrolladores a diario. Fortalecer esos cimientos —mediante mejores herramientas, una disciplina operativa más estricta y una colaboración más estrecha entre proveedores de IA, mantenedores y equipos de seguridad— será crucial para evitar que futuros ataques a la cadena de suministro se propaguen silenciosamente a través de los mismos marcos diseñados para impulsar la próxima generación de aplicaciones inteligentes.

