
Un vendedor en un foro de cibercriminales afirma que Mistral AI ha sido hackeada nuevamente y ofrece lo que describe como el código fuente completo de la empresa. El 16 de septiembre de 2026, una cuenta bajo el seudónimo “mrwho” publicó una ficha llamada “Selling mistral.ai Source Code” en un foro de habla inglesa, estimando el material en Monero y tratando de dirigir a posibles compradores hacia Session o Telegram, según The CyberSec Guru. El equipo de Mistral AI ha refutado la afirmación, asegurando haber “encontrado ninguna evidencia que respalde esta acusación”.
Este no es el primer problema de relaciones públicas centrado en hackeos para Mistral. En mayo de 2026, la campaña de suministro Mini Shai-Hulud, atribuido al grupo TeamPCP, afectó paquetes de TanStack y decenas de proyectos en npm y PyPI. La propia empresa publicó la advisory de seguridad MAI-2026-002, que detalla que un gusano automatizado llevó a la publicación de versiones comprometidas de sus SDKs durante unas horas, involucrando un dispositivo de desarrollo afectado. Informes de Threat Intelligence de Microsoft indicaron que un paquete de Python de Mistral AI infectado recuperaba un segundo stage que permitió sustraer credenciales.
En declaraciones a medios, Mistral fue más explícito que en la advisory: comunicó a BleepingComputer que los atacantes habían comprometido un sistema de gestión de código y que “contaminaron algunos de nuestros paquetes SDK por un breve periodo”, insistiendo en que los servicios alojados, los datos de usuarios gestionados y los entornos de investigación y pruebas no se vieron afectados. HackRead, por su parte, señaló que solo ciertos repositorios no centrales fueron accedidos. En paralelo, TeamPCP publicitó alrededor de 450 repositorios, con un valor de 25.000 dólares, y amenazó con liberarlos gratis si no aparecía un comprador en una semana. Esta situación genera la posibilidad de que el supuesto nuevo “dump” sea una reventa de una base de datos ya publicada, o bien un intento de estafa con un perfil ya cuestionable.
Análisis y señales a considerar. The CyberSec Guru observó que la cuenta se unió en septiembre de 2026 y mostró un perfil con un “GOD User” de alto rango, lo que podría encajar con una estafa en ciernes o con una fachada de corredor para otro actor. HackRead publicó 24 nombres de repositorios de la supuesta lista de TeamPCP, y FrenchBreaches indica que varios de esos nombres aparecen también en la lista difundida por mrwho. Esto no facilita distinguir si el supuesto hack es una reemprendimiento de una filtración previa o un segundo ataque exitoso.
Una prueba directa sería verificar si en los archivos de septiembre hay commits, archivos o credenciales fechadas después del 12 de mayo, o secretos aún válidos tras la limpieza de Mistral. Si existen fechas posteriores, el peso de la afirmación de una segunda brecha aumenta; si todo es anterior al incidente de mayo, se trataría de una reventa, lo cual sería problemático para Mistral pero no indicaría una nueva falla de seguridad.
Por último, localizar los archivos o analizarlos implicaría pagar el rescate en criptomonedas, lo que convierte la verificación en una tarea arriesgada y, para investigadores, casi una “lotería” en la que el atacante podría haber creado una fachada de verificación para ganar credibilidad o anonimato.
Este caso subraya la complejidad de distinguir entre una brecha nueva, una reventa de datos previamente filtrados y posibles operaciones de extorsión en el ecosistema de software AI. Para clientes y socios, la recomendación sigue siendo monitorizar alertas de seguridad, verificar integridad de dependencias y mantener prácticas de contención, con especial atención a los repositorios de código y a las cadenas de suministro de software.
from Latest from TechRadar https://ift.tt/xWXUfI8
via IFTTT IA