Contenido
ToggleEn breve
- Microsoft dijo que los atacantes comprometieron una descarga del software Mistral AI utilizado por los desarrolladores.
- El malware supuestamente robó credenciales y puede dañar algunos sistemas Linux.
- Mistral dijo que no tiene evidencia de que su infraestructura haya sido comprometida.
Microsoft Threat Intelligence dijo el lunes que los atacantes inyectaron código malicioso en un paquete de software Mistral AI distribuido a través de PyPI, una plataforma popular utilizada para descargar herramientas de software Python.
En un comunicado sobre X, Microsoft dijo que el código malicioso se ejecutaba automáticamente cuando los desarrolladores usaban el software en sistemas Linux. El código descargó un segundo archivo malicioso llamado transformadores.pyz desde un servidor remoto y lo ejecutó en segundo plano.
«El nombre del archivo Transformers.pyz parece haber sido elegido deliberadamente para imitar la biblioteca Hugging Face Transformers ampliamente utilizada y confundirla con entornos ML/dev», escribió Microsoft.
La compañía dijo que el malware funcionaba principalmente como un ladrón de credenciales capaz de recopilar información de inicio de sesión y tokens de acceso de los desarrolladores. Microsoft también dijo que el malware evitó los sistemas en ruso e incluyó un código que podía borrar aleatoriamente algunos sistemas ubicados en Israel o Irán.
Los informes vinculan el último ataque con la campaña de malware más amplia «Shai-Hulud» que comenzó en septiembre y tiene como objetivo las cadenas de suministro de software infectando paquetes de desarrolladores confiables y robando credenciales de sistemas comprometidos.
«Shai-Hulud, ese gusano fantasmal de Git al que todos saltan, ha sido de código abierto», escribió la firma de ciberseguridad VX Underground a X. «¿Qué significa esto? TeamPCP, o alguien más, ha desatado un gusano completamente armado sobre ti».
Microsoft recomendó a las organizaciones aislar los sistemas Linux afectados, bloquear la dirección de Internet asociada, buscar signos de infección y reemplazar cualquier credencial que pueda estar presente.
El martes, Mistral dijo en su sitio web que TanStack se vio afectado por un ataque a la cadena de suministro relacionado con el incidente de seguridad más amplio. La compañía dijo que un gusano automatizado asociado con el ataque provocó el lanzamiento de versiones comprometidas de los paquetes NPM y PyPI.
«La investigación actual indica que estuvo involucrado un dispositivo de desarrollador afectado», escribió la compañía. «No tenemos indicios de que la infraestructura del Mistral estuviera comprometida».
Node Package Manager o NPM es una de las descargas de software más grandes del mundo para desarrolladores de JavaScript. Se ha convertido cada vez más en un objetivo de ciberataques relacionados con las criptomonedas, ya que muchas aplicaciones, billeteras y plataformas comerciales de blockchain dependen del software distribuido a través del servicio. En septiembre, el CTO de Ledger, Charles Guillemet, advirtió que los piratas informáticos habían comprometido paquetes NPM ampliamente utilizados en un ataque que podría redirigir transacciones criptográficas y robar fondos.
«Los paquetes afectados ya se han descargado más de mil millones de veces, lo que significa que todo el ecosistema JavaScript puede estar en riesgo», escribió Guillemet a X en ese momento.
Otros ataques recientes utilizaron paquetes NPM envenenados vinculados a falsos robots de comercio de cifrado y herramientas blockchain para difundir malware a través de contratos inteligentes de Ethereum.
Informe diario el boletín
Comience cada día con las noticias más importantes del momento, funciones originales, un podcast, videos y más.

