
ハッカーグループTeamPCPは、データの買い手が見つからない限り、Mistral AIプロジェクトからソースコードを漏洩すると脅している。
ハッカー フォーラムの投稿では、攻撃者は 450 近くのリポジトリのセットに対して 25,000 ドルを要求しています。
Mistral AI は、Google の DeepMind と Meta の元研究者によって設立されたフランスの人工知能企業で、オープンソースとプロプライエタリの両方で大規模なオープン ウェイト言語モデル (LLM) を提供しています。
BleepingComputer への声明の中で、Mistral AI は、Mini Shai-Hulud ソフトウェア サプライ チェーン攻撃の後、ハッカーがコード ベース管理システムを侵害したことを認めました。
この事件は、盗まれた CI/CD 認証情報と正規のワークフローを使用して TanStack と Mistral AI の公式パッケージが侵害されたことから始まりました。
その後、npm および PyPI レジストリ内の他の何百ものソフトウェア プロジェクト (UiPath、Guardrails AI、OpenSearch など) に広がりました。
“彼らは [the hackers] 当社の SDK の一部が短期間汚染されました」と同社は述べています。
TeamPCPは、Mistralがトレーニング、微調整、ベンチマーク、モデルの提供、将来の実験やプロジェクトの推論に使用する5ギガバイト近くの「内部リポジトリとソースコード」を盗んだと主張している。
「我々は25,000ドルのBINを探している、さもなければ彼らがそれを支払ってくれれば、我々は永久にシュレッダーで処分する。最高入札者にのみ販売し、1人に限定する。1週間以内に買い手が見つからない場合は、これらすべてをフォーラムに無料で漏洩する」とハッカーらは述べた。
この攻撃者は交渉に応じる姿勢を見せており、提示価格は柔軟であり、興味のある買い手は売りに出された450個の予備品に対して公正なオファーと思われる金額を自由に提示できると述べている。

出典: ケラ
Mistral AI は BleepingComputer に対し、TeamPCP が同社のソフトウェア開発キット (SDK) の一部を汚染する可能性があると語った。
同社は今週初めに発行した勧告の中で、キーデバイスがTanStackサプライチェーン攻撃の影響を受けた後に侵害が発生したと述べた。
ただし、ミストラル氏は、フォレンジック調査の結果、影響を受けたデータは中央コード リポジトリの一部ではないことが判明したと指摘しています。
ミストラル氏はBleepingComputerに対し、「ホストされているサービス、管理されているユーザーデータ、研究およびテスト環境のいずれも侵害されていない」と語った。
OpenAIは本日、TanStackのサプライチェーンが「内部ソースコードリポジトリの限られたサブセット」にアクセスしていた従業員2人のシステムに影響を与えたことも認めた。
小規模な認証情報セットがリポジトリから盗まれましたが、調査ではそれらがさらなる攻撃に使用されたという証拠は見つかりませんでした。
OpenAIは、このインシデントで暴露されたコード署名資格情報をローテーションすることで対応し、macOSユーザーに対し、6月12日までにOpenAIデスクトップアプリを更新する必要があり、更新しないとソフトウェアが起動できなくなり、更新の受信が停止する可能性があると警告した。

人工知能は、プロセッサとオペレーティング システムのサンドボックスの両方をバイパスする 4 つのゼロデイを 1 つのエクスプロイトに連鎖させました。新しいエクスプロイトの波が来ています。
Autonomous Verification Summit (5 月 12 日と 14 日) では、コンテキスト豊富な自律検証がどのようにエクスプロイトを発見し、制御が行われていることを証明し、修復ループを閉じるかをご覧ください。
自分の場所を主張しましょう