恶意软件通过PyPI入侵Mistral AI软件
- 微软报告称,攻击者将恶意代码插入到通过PyPI分发的Mistral AI软件包中。
- 这种恶意软件伪装成transformers.pyz,窃取凭证并可以删除以色列或伊朗Linux系统上的文件。
- Mistral证实参与了一次与TanStack安全事件相关的供应链攻击,影响了NPM和PyPI包。
- 此次攻击是自九月以来针对软件供应链的更广泛的“Shai-Hulud”行动的一部分。
微软建议隔离受影响的系统并替换暴露的凭证,因为这次攻击可能对开发者环境造成影响。该恶意软件主要以窃取凭证为目标,同时避开俄语系统。
这一事件突显了像PyPI和NPM这样的可信软件分发平台中的漏洞,这些平台对全球开发者至关重要。