ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Los atacantes comprometieron el paquete oficial de Python de Mistral AI en PyPI junto con cientos de otros paquetes de desarrolladores ampliamente utilizados, exponiendo tokens de GitHub, credenciales en la nube y bóvedas de contraseñas en todo el ecosistema de desarrolladores de IA y criptomonedas.

PorMicah AbiodunMicah Abiodun 2 min de lectura
  • Un ataque a la cadena de suministro del 11 de mayo afectó a más de 170 paquetes de npm y PyPI, incluidas 404 versiones maliciosas de Mistral AI, TanStack, UiPath, OpenSearch y Guardrails AI.
  • Es el primer caso documentado de paquetes npm maliciosos que portan procedencia válida de Nivel de Construcción SLSA 3, rompiendo así el modelo de confianza criptográfica que verifica las construcciones.
  • La carga útil incluye una rutina geovinculada con una probabilidad de 1 en 6 de ejecutarse rm -rf / en sistemas de Israel o Irán.

Microsoft Threat Intelligence dijo el 11 de mayo que estaba investigando el paquete PyPI mistralai versión 2.4.6 después de descubrir código malicioso inyectado en

que se ejecutaba al importar, descargando una carga útil secundaria desde mistralai/client/__init__.py y lanzándola en sistemas Linux. 83.142.209.194 para /tmp/transformers.pyz El nombre del archivo suplanta el marco de IA Transformers ampliamente utilizado de Hugging Face. La vulnerabilidad de Mistral es una pieza de una campaña coordinada que los investigadores llaman Mini Shai-Hulud.

 

El ataque lleva CVE-2026-45321 con una puntuación CVSS de 9.6, calificándolo de gravedad crítica.

Snyk informó que el ataque de TanStack es el primer caso documentado de paquetes npm maliciosos con procedencia SLSA válida, lo que significa que las defensas de cadena de suministro basadas en atestación son ahora demostrablemente insuficientes.

El modelo de confianza de procedencia SLSA acaba de romperse

Lo que hace que este ataque sea estructuralmente sin precedentes: los paquetes maliciosos llevaban atestaciones de procedencia SLSA Build Level 3 válidas.

La procedencia SLSA es un certificado criptográfico generado por Sigstore destinado a verificar que un paquete fue construido desde una fuente confiable.

Los atacantes, identificados como TeamPCP, encadenaron tres vulnerabilidades: una configuración errónea del flujo de trabajo pull_request_target, envenenamiento de caché de GitHub Actions y extracción en tiempo real de memoria de un token OIDC del proceso del ejecutor de GitHub Actions.

Como informó Cryptopolitan sobre el incidente de Trust Wallet de enero de 2026 vinculado a pérdidas de 8,5 millones de dólares, el gusano Shai-Hulud ha estado evolucionando en múltiples oleadas desde septiembre de 2025.

El commit malicioso fue autorizado bajo una identidad fabricada que suplanta a la Aplicación GitHub Anthropic Claude, prefijado con

para suprimir las verificaciones automatizadas. [skip ci] Qué roba el malware y cómo se propaga

El ladrón exfiltra a través de tres canales redundantes: un dominio typosquat (git-tanstack.com), la red de mensajería descentralizada Session y repositorios de GitHub con temática de Dune creados con tokens robados.

Esta última variante añade el robo de bóvedas de contraseñas, con investigadores de Wiz documentando que el malware ahora apunta a las bóvedas de 1Password y Bitwarden junto con claves SSH, credenciales de AWS y GCP, cuentas de servicio de Kubernetes, tokens de GitHub y credenciales de publicación de npm.

Mistral publicó un aviso de seguridad el 12 de mayo diciendo que su infraestructura principal no fue comprometida. La empresa rastreó el incidente a un dispositivo de desarrollador comprometido vinculado a la campaña más amplia de cadena de suministro de TanStack.

El programa de robo exfiltra los datos a través de tres canales redundantes: un dominio de typosquatting (git-tanstack.com), la red de mensajería descentralizada Session y repositorios de GitHub con temática de Dune creados con tokens robados.

El malware se cierra si se detectan configuraciones de idioma ruso. En sistemas geolocalizados en Israel o Irán, introduce una probabilidad de 1 en 6 de ejecutar un borrado recursivo (rm -rf /).

Cómo respondieron Mistral y el ecosistema en general

Los paquetes npm comprometidos, incluyendo @mistralai/mistralai, @mistralai/mistralai-azure y @mistralai/mistralai-gcp, estuvieron disponibles durante varias horas antes de su eliminación.

La versión 2.4.6 de mistralai se subió poco después de la medianoche UTC del 12 de mayo, antes de que PyPI cuarentenara el proyecto.

Los paquetes npm comprometidos, incluidos @mistralai/mistralai, @mistralai/mistralai-azure y @mistralai/mistralai-gcp, estuvieron disponibles durante varias horas antes de su eliminación.

El volumen cumulativo semanal de descargas de los paquetes comprometidos supera los 518 millones. Solo @tanstack/react-router recibe 12,7 millones de descargas semanales.

Se recomienda a los desarrolladores que instalaron las versiones afectadas que roten las credenciales de la nube, los tokens de GitHub, las claves SSH y las claves de API de intercambio, e inspeccionen .claude/ y .vscode/ directorios para detectar ganchos de persistencia.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Comparte este artículo
Micah Abiodun

Micah Abiodun

Micah Abiodun aprovecha su Maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallinn (TalTech) para perfeccionar noticias sobre contenido y predicciones de precios en Cryptopolitan. Ahora en su séptimo año en el espacio de medios cripto, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes.

MÁS … NOTICIAS