پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

شرکت Mistral هک مجدد را تکذیب کرد؛ کدهای به حراج گذاشته شده احتمالاً مربوط به نشت اطلاعاتی ماه مه هستند

انتشار:۱ مهر ۱۴۰۵(۵ روز پیش)
۴ دقیقه زمان مطالعه
۰ دیدگاه

استارتاپ فرانسوی Mistral ادعای هک مجدد و سرقت سورس کد کامل خود را تکذیب کرده است. بررسی‌ها نشان می‌دهد داده‌های بهحراج‌گذاشته‌شده در انجمن‌های جرایم سایبری، احتمالاً همان اطلاعاتی هستند که در جریان نفوذ زنجیره تامین این شرکت در ماه مه فاش شده بودند.

شرکت Mistral هک مجدد را تکذیب کرد؛ کدهای به حراج گذاشته شده احتمالاً مربوط به نشت اطلاعاتی ماه مه هستند
  • یک فروشنده ادعا می‌کند سورس کد کامل شرکت Mistral AI را در اختیار دارد و می‌گوید این شرکت پس از حمله مه ۲۰۲۶ دوباره هک شده است.
  • شرکت Mistral اعلام کرده که در بررسی‌های خود هیچ شواهدی از دسترسی غیرمجاز جدید پیدا نکرده است، اما درباره اصالت کدهای بهحراج‌گذاشته‌شده اظهار نظری نکرده است.
  • هیچ داده‌ای از مشتریان در نمونه‌های بررسی‌شده فاش نشده و تاکنون فایلی که پس از حادثه ماه مه ایجاد شده باشد، مشاهده نشده است.

یک فروشنده در یک انجمن جرایم سایبری ادعا می‌کند که استارتاپ فرانسوی Mistral AI دوباره هک شده و آنچه را که سورس کد کامل این شرکت می‌نامد، برای فروش گذاشته است.

بر اساس گزارش‌های منتشرشده، این پست در تاریخ ۱۶ سپتامبر ۲۰۲۶ توسط کاربری با نام مستعار «mrwho» در یک انجمن انگلیسی‌زبان جرایم سایبری با عنوان «فروش سورس کد mistral.ai» منتشر شده است. این کاربر برای فروش داده‌ها تنها ارز دیجیتال Monero را می‌پذیرد و سعی دارد خریداران احتمالی را به پیام‌رسان‌های Session یا Telegram هدایت کند.

با این حال، تیم Mistral این موضوع را تکذیب کرده و اظهار داشته که «هیچ مدرکی برای اثبات این ادعا پیدا نکرده است».

نخستین بحران امنیتی Mistral نیست

حادثه امنیتی پیشین Mistral غیرقابل‌انکار است؛ در ماه مه ۲۰۲۶، کمپین حمله به زنجیره تامین Mini Shai-Hulud که به گروه TeamPCP نسبت داده می‌شود، از طریق بسته‌های آلوده TanStack به صدها پروژه npm و PyPI گسترش یافت.

توصیه‌نامه امنیتی خود Mistral با شناسه MAI-2026-002 نشان می‌دهد که یک کرم خودکار منجر به انتشار نسخه‌های آلوده SDKهای این شرکت برای چند ساعت در روزهای ۱۱ و ۱۲ مه شده و دستگاه یکی از توسعه‌دهندگان آسیب‌دیده نیز در این ماجرا نقش داشته است. بررسی‌های تیم اطلاعات تهدید Microsoft نشان داد که بسته آلوده پایتون Mistral AI، یک بدافزار سرقت اعتبار ثانویه را دانلود می‌کرده که به مهاجمان اجازه سوءاستفاده از کاربران را می‌داده است.

اظهارات Mistral به خبرنگاران فراتر از بیانیه امنیتی آن بود. این شرکت به BleepingComputer گفت که مهاجمان به یک سیستم مدیریت کد منبع نفوذ کرده و «برخی از بسته‌های SDK ما را برای مدت کوتاهی آلوده کرده‌اند»، اما تاکید کرد که سرویس‌های میزبانی‌شده، داده‌های مدیریت‌شده کاربران و محیط‌های تحقیق و آزمایش دست‌نخورده باقی مانده‌اند. این شرکت همچنین به HackRead اعلام کرد که تنها به برخی مخازن غیرهسته دسترسی پیدا شده است.

در همین حال، گروه TeamPCP حدود ۴۵۰ مخزن با حجم تقریبی ۵ گیگابایت را با قیمت ۲۵ هزار دلار به حراج گذاشت و تهدید کرد که اگر تا یک هفته خریداری پیدا نشود، آنها را به صورت رایگان منتشر خواهد کرد. بنابراین می‌توان استدلال کرد که داده‌های فعلی ممکن است همان اطلاعات قبلی باشند که توسط حساب کاربری دیگری بازاریابی می‌شوند و مشخصات فروشنده نیز مشکوک به نظر می‌رسد.

بررسی‌ها نشان می‌دهد که این حساب کاربری در سپتامبر ۲۰۲۶ ایجاد شده و با وجود داشتن تنها چهار پست و امتیاز اعتبار ۳۰، بالاترین رتبه یعنی «GOD User» را به نمایش گذاشته است. این نمایه می‌تواند نشان‌دهنده یک کلاهبرداری در حال شکل‌گیری باشد، اما همان‌طور که گزارش‌های امنیتی اشاره کرده‌اند، ممکن است متعلق به یک واسطه برای شخص دیگری یا یک نام مستعار تازه‌ساخته‌شده باشد.

رسانه HackRead پیش‌تر ۲۴ نام از نمونه مخازن پست ماه مه TeamPCP را منتشر کرده بود. مجموعه FrenchBreaches نیز که درخت ۳۳۹ فایلی به‌اشتراک‌گذاشته‌شده توسط mrwho در ماه سپتامبر را بررسی کرده، چندین نام مشابه را فهرست کرده است. حداقل چهار مورد از این نام‌ها در هر دو لیست مشترک هستند: mistral-inference-private، mistral-inference-internal، mistral-finetune-internal و mistral-common-internal.

این موضوع تشخیص اینکه آیا «هک» ادعاشده صرفاً بازنشر اطلاعات نشت‌یافته قبلی Mistral است یا یک نفوذ موفقیت‌آمیز جدید، را دشوار می‌سازد. با این حال، یک آزمایش ساده وجود دارد: اگر آرشیوهای ماه سپتامبر حاوی کامیت‌ها، فایل‌ها یا اعتبارسنجی‌هایی با تاریخ پس از ۱۲ مه باشند، یا اسراری را شامل شوند که پس از پاکسازی Mistral همچنان معتبر بوده‌اند، ادعای فروشنده مبنی بر هک دوم قوت می‌گیرد. اما اگر همه چیز به قبل از حادثه ماه مه برگردد، این صرفاً یک فروش مجدد است که اگرچه برای Mistral شرم‌آور است، اما یک شکست امنیتی جدید محسوب نمی‌شود.

البته یافتن آرشیوها یا بررسی آنها مستلزم پرداخت باج با ارز دیجیتال است که با توجه به احتمال کلاهبرداری بودن ماجرا و ایجاد شدن این حساب در ماه جاری، ریسک بسیار بزرگی به شمار می‌رود. این موضوع برای هر پژوهشگر امنیتی که قصد بررسی دقیق‌تر ماجرا را داشته باشد، در بهترین حالت شبیه به خرید یک بلیت بخت‌آزمایی است.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!
آخرین اخبار

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!

مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمع‌وجور و تخصصی نشان می‌دهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدل‌های غول‌پیکر و پرهزینه ندارید و گزینه‌های بهینه همچنان در اوج هستند.

۲ دقیقه مطالعه
۰
۶ مهر
جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!
آخرین اخبار

جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!

نظرسنجی‌های تازه نشان می‌دهد که بیشتر کارمندان حس می‌کنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آن‌ها را زیر نظر گرفته‌اند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شده‌اند که شرکت‌ها را مجبور کند هرگونه مچ‌گیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

۳ دقیقه مطالعه
۰
۶ مهر
گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
آخرین اخبار

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!

مایکروسافت در تازه‌ترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفت‌انگیز که نشان می‌دهد امارات و سنگاپور با فاصله‌ای خیره‌کننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمی‌دارد.

۳ دقیقه مطالعه
۰
۶ مهر