Mistral AI and TanStack Hit by Supply Chain Attack as Malicious Packages Breach Trust Model

Mistral AI and TanStack Hit by Supply Chain Attack as Malicious Packages Breach Trust Model

N
News Editor 01
2026-07-06 06:37:14
Mistral AI and TanStack-related packages were compromised in a large supply chain attack affecting PyPI and npm. Researchers said the malware stole GitHub tokens, cloud credentials and password vault data, while some malicious packages even carried valid SLSA provenance.

Mistral AI 与前端开发生态知名项目 TanStack 近期卷入一场高危软件供应链攻击事件。根据微软威胁情报、SafeDep、Snyk 与 Wiz 等安全研究方披露的信息,攻击者不仅入侵了官方软件包分发渠道,还让恶意版本在开发者毫无察觉的情况下被正常安装,进而窃取 GitHub 令牌、AWS 与 GCP 云凭证、SSH 密钥、npm 发布凭据,甚至密码管理器中的敏感数据。这一事件之所以引发行业高度警惕,不仅因为传播范围广,更因为恶意软件包竟带有有效的 SLSA Build Level 3 provenance attestation,意味着传统“基于来源证明的供应链信任模型”也首次被公开证明可以被绕过。

恶意代码藏入官方包,导入即执行

微软威胁情报在 5月11日 表示,正在调查 PyPI 上的 mistralai 软件包 2.4.6 版本。研究人员发现,攻击者在 mistralai/client/__init__.py 中注入了恶意代码,使其在开发者导入该库时便自动执行。该代码会从 83.142.209.194 下载第二阶段负载至 /tmp/transformers.pyz,随后在 Linux 系统上启动。

值得注意的是,transformers.pyz 这一命名明显模仿了 Hugging Face 广泛使用的 Transformers 框架,具备较强的迷惑性。安全研究人员将这次协同攻击活动称为 Mini Shai-Hulud,其背后显示出攻击者对 AI 与开发工具链生态具有明确针对性。

波及170多个软件包,404个恶意版本被投放

安全平台 SafeDep 报告称,此次行动共影响了 170多个软件包,并在 5月11日至12日 间发布了 404个恶意版本。该攻击被赋予编号 CVE-2026-45321,CVSS 评分高达 9.6,属于严重级别漏洞事件。

除了 PyPI 上的 Python 包,npm 生态也未能幸免。公开信息显示,受影响的 npm 包包括 @mistralai/mistralai@mistralai/mistralai-azure@mistralai/mistralai-gcp。这些包在下架前曾短暂可用数小时,但考虑到它们所处的开发与部署链路位置,短时间暴露已足以造成大量凭证泄露风险。

更值得市场关注的是,受影响软件包的累计周下载量超过 5.18亿次。其中仅 @tanstack/react-router 的周下载量就达到 1270万次。如此庞大的覆盖面意味着,攻击影响并不局限于单一公司或开源项目,而可能扩散至 AI、Web3、交易工具、基础设施服务商以及大量自动化部署环境。

SLSA证明失守,供应链信任假设遭遇冲击

本次事件最具行业冲击力的部分,在于恶意软件包带有有效的 SLSA provenance 证明。SLSA 是业界用于强化软件供应链可信构建的重要框架,而 provenance 则可理解为一种基于 Sigstore 生成的加密凭证,用于证明软件包确实来自可信源码与构建流程。

Snyk 指出,TanStack 相关攻击是首个被记录的“携带有效 SLSA 证明的恶意 npm 包”案例。这意味着,过去被视为更高等级的包来源验证机制,并不能单独构成充分防御。换句话说,哪怕开发团队认真核验构建来源,仍可能在上游工作流、缓存、身份令牌等环节遭到利用。

研究人员称,攻击者团队 TeamPCP 串联了三类问题实施攻击:pull_request_target 工作流配置不当GitHub Actions 缓存投毒,以及从 GitHub Actions Runner 进程内存中提取 OIDC 令牌。此外,恶意提交还伪装成 Anthropic Claude GitHub App 所创建,并通过 [skip ci] 前缀规避自动检查,显示其对现代 CI/CD 流程相当熟悉。

恶意软件瞄准密码库、云账户与开发凭证

在数据窃取能力上,此次变种较此前进一步升级。Wiz 的研究显示,最新版本不仅会窃取 SSH 密钥、AWS/GCP 凭证、Kubernetes 服务账户、GitHub 令牌与 npm 发布凭据,还新增针对 1PasswordBitwarden 密码库的窃取能力。这对加密货币行业尤为敏感,因为大量项目方、做市团队、量化机构与独立开发者常将交易所 API Key、热钱包操作环境与基础设施权限集中保存在类似工具中。

在传播与回传方式上,恶意程序采用了三条冗余通道:通过仿冒域名 git-tanstack.com、去中心化通信网络 Session,以及利用窃取令牌创建的 GitHub 仓库进行外传。多通道设计意味着,即使部分基础设施被封堵,攻击者仍可保持数据回传能力。

研究还指出,该恶意程序会在检测到俄语语言环境时主动退出;若系统地理位置位于以色列或伊朗,则有 六分之一概率 执行递归删除命令 rm -rf /。这表明其不仅具备窃密属性,也带有一定破坏性和地缘定向特征。

Mistral回应:核心基础设施未被攻破

Mistral 在 5月12日 发布安全公告称,公司核心基础设施并未遭到入侵。其追踪结果显示,事件起点与一台被攻陷的开发者设备有关,并与更广泛的 TanStack 供应链攻击活动相关。官方还表示,mistralai==2.4.6 于 UTC 时间 5月12日零点后不久被上传,随后 PyPI 对该项目进行了隔离处理。

从披露节奏来看,平台与项目方反应并不算迟缓,但由于攻击发生在软件包发布链路,且自动化依赖更新在开发生态中极为普遍,因此依旧给大量组织留下了风险窗口。

对加密市场和开发生态有何影响

从市场角度看,这类事件通常不会像交易所黑客攻击那样立刻引发代币价格剧烈波动,但会显著抬升机构对 AI+Crypto、开源组件和 DevOps 基础设施的合规与风控要求。对于依赖自动部署、机器人交易、跨链基础设施和托管钱包服务的团队而言,一旦 GitHub 令牌、云密钥或交易所 API 凭据被窃取,后续可能出现资产损失、服务中断甚至治理权限泄露等连锁后果。

尤其在加密行业,开发环境与资金环境往往高度耦合。若攻击者通过受污染依赖进入开发者机器,再进一步获取热钱包管理脚本、部署密钥或多签协作信息,理论上可能形成比单纯软件供应链攻击更严重的金融后果。因此,尽管本次披露未直接给出链上失窃金额,但其潜在外溢风险不容低估。

安全建议方面,已安装受影响版本的开发者应立即轮换 云凭证、GitHub 令牌、SSH 密钥以及交易所 API Key,并检查 .claude/.vscode/ 目录中是否存在持久化挂钩。对加密企业而言,进一步措施还应包括暂停自动化发布、重新签发 CI/CD 身份、审计 Secrets 管理流程,并将“来源证明”从单点信任升级为与行为监控、最小权限和构建隔离并行的多层防御体系。

总体来看,Mistral AI 与 TanStack 事件再次证明,开源软件供应链已成为 AI 与加密产业共同面临的系统性风险。当带有有效信任证明的恶意包都能流入正式渠道时,整个行业必须重新评估“可信构建”等于“可信软件”的假设。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.