之前傳出AI公司Mistral AI的PyPI套件遭到入侵,駭客發布含有惡意程式碼的2.4.6版,此為蠕蟲Mini Shai-Hulud供應鏈攻擊的一部分,Mistral AI也發布資安公告,證實NPM與PyPI套件先後遭到入侵,指出該公司是TanStack供應鏈攻擊事故而受到波及,如今傳出駭客已開始兜售竊得的資料。
根據資安新聞網站Bleeping Computer的報導,駭客團體TeamPCP於網路犯罪論壇宣稱,他們竊得Mistral AI近5 GB的內部儲存庫與原始碼資料,這些是用於訓練、微調、基準測試、模型交付、實驗推論,以及未來專案的檔案,總計涉及450個儲存庫的內容,他們開價2.5萬美元求售,聲稱這些資料只會賣給1個買家,或是Mistral AI支付贖金後,駭客便會永久銷毀這些資料。假若一週內找不到買家,駭客打算在論壇洩漏這批資料。
值得留意的是,雖然Mistral AI在公告裡強調該公司基礎設施未遭到入侵,僅影響一臺開發人員使用的裝置,然而他們向Bleeping Computer透露,TeamPCP成功汙染了部分的軟體開發套件(SDK),上述事故帶來的影響,有待進一步觀察。
Comments (0)