火讯财经讯,微软威胁情报部门披露,攻击者将恶意代码植入通过PyPI平台分发的Mistral AI软件包。该恶意代码会在开发者使用Linux系统运行时自动触发,下载名为transformers.pyz的恶意文件并在后台执行,文件名刻意模仿常用的Hugging Face Transformers库以混淆视听。微软指出,该恶意软件主要窃取开发者的登录凭证和访问令牌,且会避开俄语系统,部分代码可随机删除以色列或伊朗设备上的文件。此次攻击与9月启动的“Shai-Hulud”供应链攻击活动相关。Mistral回应称,调查显示攻击源于被入侵的开发者设备,公司自身基础设施未被攻破。