Les pirates informatiques insèrent des logiciels malveillants dans le package de téléchargement du logiciel Mistral AI

Les pirates informatiques insèrent des logiciels malveillants dans le package de téléchargement du logiciel Mistral AI

En résumé

  • Microsoft a averti que les attaquants avaient inséré du code malveillant dans un package Mistral AI PyPI qui volait les informations d'identification et les jetons d'accès sur les systèmes Linux.
  • Le malware, lié à la campagne Shai-Hulud active depuis septembre, contournait les systèmes en langue russe et pouvait supprimer des fichiers sur des ordinateurs en Israël et en Iran.
  • Mistral a confirmé l'attaque contre sa chaîne d'approvisionnement, liée à l'incident TanStack, et a précisé que son infrastructure n'était pas compromise.

Microsoft Threat Intelligence a déclaré lundi que les attaquants avaient inséré du code malveillant dans un progiciel Mistral AI distribué via PyPI, une plate-forme populaire que les développeurs utilisent pour télécharger des outils logiciels en Python.

Dans un article sur X, Microsoft a indiqué que du code malveillant était automatiquement exécuté lorsque les développeurs utilisaient le logiciel sur des systèmes Linux. Le code a téléchargé un deuxième fichier malveillant appelé transformers.pyz à partir d'un serveur distant et l'a exécuté en arrière-plan.

« Le nom de fichier transformers.pyz semble délibérément choisi pour imiter la bibliothèque Hugging Face Transformers largement utilisée et se fondre dans les environnements de ML et de développement », a écrit Microsoft.

La société a affirmé que le logiciel malveillant fonctionnait principalement comme un voleur d'informations d'identification, capable de collecter des informations de connexion et des jetons d'accès auprès des développeurs. Microsoft a également noté que le logiciel malveillant contournait les systèmes en langue russe et incluait du code capable de supprimer de manière aléatoire des fichiers sur certains systèmes apparemment situés en Israël ou en Iran.

Divers rapports associent cette dernière attaque au plus vaste « Shai-Hulud », qui a débuté en septembre et cible les chaînes d'approvisionnement de logiciels en infectant des packages fiables pour les développeurs et en volant les informations d'identification des systèmes compromis.

« Shai-Hulud, ce ver Git effrayant dont tout le monde parle, a été publié en open source », a écrit la société de cybersécurité VX Underground dans X. « Qu'est-ce que cela signifie ? TeamPCP, ou quelqu'un d'autre, a publié le ver entièrement assemblé pour que tout le monde puisse l'utiliser. »

Microsoft recommande aux organisations d'isoler les systèmes Linux concernés, de bloquer l'adresse Internet associée, de rechercher des signes d'infection et de remplacer les informations d'identification potentiellement exposées.

Mardi, Mistral a annoncé sur son site Internet avoir été touché par une attaque de la chaîne d'approvisionnement liée à l'incident de sécurité TanStack. La société a noté qu'un ver automatisé associé à l'attaque avait provoqué la publication de versions compromises des packages NPM et PyPI.

« L'enquête en cours indique que l'appareil d'un développeur concerné était impliqué », a écrit la société. « Nous n'avons aucune indication que l'infrastructure du Mistral ait été compromise. »

Node Package Manager ou NPM est l'une des plus grandes plateformes de téléchargement de logiciels au monde pour les développeurs JavaScript. Il est de plus en plus devenu la cible de cyberattaques liées aux cryptomonnaies, car de nombreuses applications, portefeuilles et plateformes de trading blockchain s'appuient sur des logiciels distribués via le service. En septembre, Charles Guillemet, directeur technique de Ledger, a averti que des pirates avaient compromis les packages NPM largement utilisés lors d'une attaque susceptible de rediriger les transactions cryptographiques et de voler des fonds.

« Les packages concernés ont déjà été téléchargés plus d'un milliard de fois, ce qui signifie que l'ensemble de l'écosystème JavaScript pourrait être en danger », écrivait alors Guillemet dans X.

D’autres attaques récentes ont utilisé des packages NPM empoisonnés liés à de faux robots de trading crypto et à des outils blockchain pour distribuer des logiciels malveillants via des contrats intelligents Ethereum.

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚