Mistral AI and TanStack Hit by Supply Chain Attack Affecting Over 518 Million Weekly Downloads

Mistral AI and TanStack Hit by Supply Chain Attack Affecting Over 518 Million Weekly Downloads

N
News Editor 01
2026-07-06 06:37:14
Mistral AI and TanStack were caught in a major supply chain attack that compromised widely used packages, exposed developer secrets, and undermined trust in SLSA-attested builds across AI and crypto ecosystems.

Mistral AI 与 TanStack 近期卷入一场影响深远的软件供应链攻击事件。根据微软威胁情报与多家安全研究机构披露,攻击者入侵了 PyPI 上的官方 mistralai Python 包,同时还波及大量常用开发者依赖包,导致 GitHub 令牌、云服务凭证、SSH 密钥以及密码管理器数据面临泄露风险。由于受影响组件广泛应用于 AI 与加密开发生态,该事件迅速引发市场对开源软件安全与开发流程信任模型的担忧。

恶意代码植入官方包,导入即触发下载执行

微软威胁情报在 5月11日表示,正在调查 mistralai PyPI 包 2.4.6 版本 被植入恶意代码一事。研究人员发现,恶意逻辑被加入到 mistralai/client/__init__.py 中,意味着开发者只要导入该包,代码就可能自动执行。在 Linux 系统上,该代码会从 83.142.209.194 下载第二阶段载荷至 /tmp/transformers.pyz,随后继续运行。

值得注意的是,transformers.pyz 这一命名明显模仿了 Hugging Face 广泛使用的 Transformers 框架,具备较强迷惑性。安全研究人员将此次行动归类为一次更大规模协同攻击的一部分,并将其称作 Mini Shai-Hulud

攻击规模扩大:170多个包、404个恶意版本

安全平台 SafeDep 报告称,此次行动在 5月11日至12日期间共入侵了 170多个软件包,并发布了 404个恶意版本。该漏洞被标记为 CVE-2026-45321,CVSS 评分为 9.6,属于严重级别。这意味着事件并非单点失守,而是一场面向开发供应链的大范围渗透活动。

对加密行业而言,这类攻击尤其敏感。大量交易机器人、钱包服务、链上数据工具、基础设施中间件和自动化运维脚本都高度依赖开源包。一旦恶意组件混入常用依赖,攻击者就有机会进一步获取交易所 API Key、节点访问凭证甚至生产环境密钥,进而形成资金与数据双重风险。

SLSA 认证失守,信任体系遭受冲击

此次事件最受关注的一点,在于恶意软件包竟然携带了有效的 SLSA Build Level 3 溯源证明。SLSA provenance 原本被视为一种基于 Sigstore 的加密证明,用于验证软件包确实由可信源代码构建而来,是近年来软件供应链安全的重要防线之一。

然而,Snyk 指出,TanStack 相关攻击是已知首个“携带有效 SLSA 溯源证明的恶意 npm 包”案例,这意味着单靠认证和构建证明,已经不足以完全阻止供应链攻击。换言之,行业此前寄望于“可验证构建”来重建信任,但此次事件表明,若 CI/CD 工作流本身被操控,证明机制也可能被利用为伪装工具。

研究人员称,攻击者团队 TeamPCP 组合利用了三类问题:pull_request_target 工作流配置错误、GitHub Actions 缓存投毒,以及从 GitHub Actions 运行进程内存中提取 OIDC 令牌。恶意提交还伪装成 Anthropic Claude GitHub App 生成,并用 [skip ci] 前缀规避自动检查,显示出较高的针对性与熟练度。

恶意程序窃取范围广,已覆盖密码库与云凭证

从攻击能力看,这一恶意家族已明显进化。Wiz 研究人员称,最新变种除了窃取 SSH 密钥、AWS 与 GCP 凭证、Kubernetes 服务账户、GitHub 令牌及 npm 发布凭据外,还将目标扩展至 1Password 与 Bitwarden 等密码管理器库。

数据外传方面,攻击者使用了三条冗余通道:仿冒域名 git-tanstack.com、去中心化通信网络 Session,以及利用被盗令牌创建的 GitHub 仓库。多通道设计意味着,即便部分基础设施被安全团队封堵,攻击链条仍可能继续运作。

另一个引发担忧的细节是,恶意程序会在检测到俄语环境时主动退出;而当系统地理位置被识别为以色列或伊朗时,则有 六分之一概率 执行递归删除命令 rm -rf /。这表明其行为并不局限于窃密,还具备一定破坏性。

Mistral回应:核心基础设施未被攻破

Mistral 于 5月12日发布安全公告称,公司核心基础设施并未遭到入侵,事件源头被追溯至一台受损的开发者设备,并与更广泛的 TanStack 供应链攻击活动有关。官方表示,恶意的 mistralai==2.4.6 版本在 UTC 时间 5月12日午夜后不久被上传,随后 PyPI 对项目进行了隔离处理。

除 Python 生态外,npm 生态中的多个相关包也曾短暂暴露,包括 @mistralai/mistralai、@mistralai/mistralai-azure 和 @mistralai/mistralai-gcp。这些软件包在下架前曾在线数小时,足以让自动化构建系统或持续集成流程意外拉取恶意版本。

市场影响:AI与加密开发生态面临重新定价

公开信息显示,受影响软件包的累计周下载量超过 5.18 亿次,其中仅 @tanstack/react-router 的周下载量就达到 1270 万次。如此高频的依赖使用规模,使得此次事件的影响不只是技术层面,更可能外溢至市场信心层面。

对于加密市场而言,供应链攻击通常会带来三方面冲击。首先是安全溢价上升,投资者会更关注钱包、托管平台、量化团队和基础设施服务商的代码安全能力;其次是合规与审计成本增加,项目方可能需要增加依赖锁定、镜像审查、签名验证和构建隔离等投入;最后是生态信任受损,尤其当事件波及 AI 开发工具链时,市场会重新评估“自动化开发 + 开源依赖”模式下的系统性风险。

虽然目前素材中尚无直接资金损失数据,但考虑到攻击目标包括云凭证、GitHub 令牌和交易所 API 密钥,若受害方未及时轮换密钥,后续仍可能出现账户接管、代码仓库投毒乃至资产损失等连锁后果。

开发者应如何应对

安全机构建议,所有安装过相关受影响版本的开发者和团队,应立即轮换云服务凭证、GitHub 令牌、SSH 密钥以及交易所 API 密钥,并重点检查 .claude/.vscode/ 目录中是否存在持久化钩子或异常文件。同时,团队应对近期构建产物、CI 日志、发布记录及访问审计进行复查,以确认是否存在进一步横向扩散。

总体来看,此次事件再次说明,软件供应链安全已成为 AI 与加密行业共同面对的核心议题。即便具备形式上的可信证明,开发流程中的配置缺陷和自动化工具链漏洞,仍可能被攻击者利用。对依赖开源生态高速迭代的加密项目来说,这不仅是一场安全警报,也是一场关于工程治理和风险控制的现实考验。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.