شرکت Mistral هک مجدد را تکذیب کرد؛ کدهای به حراج گذاشته شده احتمالاً مربوط به نشت اطلاعاتی ماه مه هستند
استارتاپ فرانسوی Mistral ادعای هک مجدد و سرقت سورس کد کامل خود را تکذیب کرده است. بررسیها نشان میدهد دادههای بهحراجگذاشتهشده در انجمنهای جرایم سایبری، احتمالاً همان اطلاعاتی هستند که در جریان نفوذ زنجیره تامین این شرکت در ماه مه فاش شده بودند.

- یک فروشنده ادعا میکند سورس کد کامل شرکت Mistral AI را در اختیار دارد و میگوید این شرکت پس از حمله مه ۲۰۲۶ دوباره هک شده است.
- شرکت Mistral اعلام کرده که در بررسیهای خود هیچ شواهدی از دسترسی غیرمجاز جدید پیدا نکرده است، اما درباره اصالت کدهای بهحراجگذاشتهشده اظهار نظری نکرده است.
- هیچ دادهای از مشتریان در نمونههای بررسیشده فاش نشده و تاکنون فایلی که پس از حادثه ماه مه ایجاد شده باشد، مشاهده نشده است.
یک فروشنده در یک انجمن جرایم سایبری ادعا میکند که استارتاپ فرانسوی Mistral AI دوباره هک شده و آنچه را که سورس کد کامل این شرکت مینامد، برای فروش گذاشته است.
بر اساس گزارشهای منتشرشده، این پست در تاریخ ۱۶ سپتامبر ۲۰۲۶ توسط کاربری با نام مستعار «mrwho» در یک انجمن انگلیسیزبان جرایم سایبری با عنوان «فروش سورس کد mistral.ai» منتشر شده است. این کاربر برای فروش دادهها تنها ارز دیجیتال Monero را میپذیرد و سعی دارد خریداران احتمالی را به پیامرسانهای Session یا Telegram هدایت کند.
با این حال، تیم Mistral این موضوع را تکذیب کرده و اظهار داشته که «هیچ مدرکی برای اثبات این ادعا پیدا نکرده است».
نخستین بحران امنیتی Mistral نیست
حادثه امنیتی پیشین Mistral غیرقابلانکار است؛ در ماه مه ۲۰۲۶، کمپین حمله به زنجیره تامین Mini Shai-Hulud که به گروه TeamPCP نسبت داده میشود، از طریق بستههای آلوده TanStack به صدها پروژه npm و PyPI گسترش یافت.
توصیهنامه امنیتی خود Mistral با شناسه MAI-2026-002 نشان میدهد که یک کرم خودکار منجر به انتشار نسخههای آلوده SDKهای این شرکت برای چند ساعت در روزهای ۱۱ و ۱۲ مه شده و دستگاه یکی از توسعهدهندگان آسیبدیده نیز در این ماجرا نقش داشته است. بررسیهای تیم اطلاعات تهدید Microsoft نشان داد که بسته آلوده پایتون Mistral AI، یک بدافزار سرقت اعتبار ثانویه را دانلود میکرده که به مهاجمان اجازه سوءاستفاده از کاربران را میداده است.
اظهارات Mistral به خبرنگاران فراتر از بیانیه امنیتی آن بود. این شرکت به BleepingComputer گفت که مهاجمان به یک سیستم مدیریت کد منبع نفوذ کرده و «برخی از بستههای SDK ما را برای مدت کوتاهی آلوده کردهاند»، اما تاکید کرد که سرویسهای میزبانیشده، دادههای مدیریتشده کاربران و محیطهای تحقیق و آزمایش دستنخورده باقی ماندهاند. این شرکت همچنین به HackRead اعلام کرد که تنها به برخی مخازن غیرهسته دسترسی پیدا شده است.
در همین حال، گروه TeamPCP حدود ۴۵۰ مخزن با حجم تقریبی ۵ گیگابایت را با قیمت ۲۵ هزار دلار به حراج گذاشت و تهدید کرد که اگر تا یک هفته خریداری پیدا نشود، آنها را به صورت رایگان منتشر خواهد کرد. بنابراین میتوان استدلال کرد که دادههای فعلی ممکن است همان اطلاعات قبلی باشند که توسط حساب کاربری دیگری بازاریابی میشوند و مشخصات فروشنده نیز مشکوک به نظر میرسد.
بررسیها نشان میدهد که این حساب کاربری در سپتامبر ۲۰۲۶ ایجاد شده و با وجود داشتن تنها چهار پست و امتیاز اعتبار ۳۰، بالاترین رتبه یعنی «GOD User» را به نمایش گذاشته است. این نمایه میتواند نشاندهنده یک کلاهبرداری در حال شکلگیری باشد، اما همانطور که گزارشهای امنیتی اشاره کردهاند، ممکن است متعلق به یک واسطه برای شخص دیگری یا یک نام مستعار تازهساختهشده باشد.
رسانه HackRead پیشتر ۲۴ نام از نمونه مخازن پست ماه مه TeamPCP را منتشر کرده بود. مجموعه FrenchBreaches نیز که درخت ۳۳۹ فایلی بهاشتراکگذاشتهشده توسط mrwho در ماه سپتامبر را بررسی کرده، چندین نام مشابه را فهرست کرده است. حداقل چهار مورد از این نامها در هر دو لیست مشترک هستند: mistral-inference-private، mistral-inference-internal، mistral-finetune-internal و mistral-common-internal.
این موضوع تشخیص اینکه آیا «هک» ادعاشده صرفاً بازنشر اطلاعات نشتیافته قبلی Mistral است یا یک نفوذ موفقیتآمیز جدید، را دشوار میسازد. با این حال، یک آزمایش ساده وجود دارد: اگر آرشیوهای ماه سپتامبر حاوی کامیتها، فایلها یا اعتبارسنجیهایی با تاریخ پس از ۱۲ مه باشند، یا اسراری را شامل شوند که پس از پاکسازی Mistral همچنان معتبر بودهاند، ادعای فروشنده مبنی بر هک دوم قوت میگیرد. اما اگر همه چیز به قبل از حادثه ماه مه برگردد، این صرفاً یک فروش مجدد است که اگرچه برای Mistral شرمآور است، اما یک شکست امنیتی جدید محسوب نمیشود.
البته یافتن آرشیوها یا بررسی آنها مستلزم پرداخت باج با ارز دیجیتال است که با توجه به احتمال کلاهبرداری بودن ماجرا و ایجاد شدن این حساب در ماه جاری، ریسک بسیار بزرگی به شمار میرود. این موضوع برای هر پژوهشگر امنیتی که قصد بررسی دقیقتر ماجرا را داشته باشد، در بهترین حالت شبیه به خرید یک بلیت بختآزمایی است.
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعهدهندهها قید مدلهای گرانقیمت را میزنند!
مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمعوجور و تخصصی نشان میدهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدلهای غولپیکر و پرهزینه ندارید و گزینههای بهینه همچنان در اوج هستند.

جاسوسی هوش مصنوعی در محل کار؛ کارمندان میگویند کارفرماها باید قانوناً مچگیریهایشان را لو بدهند!
نظرسنجیهای تازه نشان میدهد که بیشتر کارمندان حس میکنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آنها را زیر نظر گرفتهاند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شدهاند که شرکتها را مجبور کند هرگونه مچگیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
مایکروسافت در تازهترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفتانگیز که نشان میدهد امارات و سنگاپور با فاصلهای خیرهکننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمیدارد.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.