AI 供應鏈爆發重大安全事件:Mistral 套件與假 OpenAI 模型遭惡意滲透
2 篇報導 · 首次偵測 2026-05-13 · 最後活動 2026-05-14
AI 開發高度依賴 PyPI 套件與 Hugging Face 模型庫,開發者常直接安裝並執行第三方程式碼;一旦官方發布流程或熱門排行遭操弄,惡意程式便可借可信品牌進入開發環境,竊取雲端憑證、Access Token、SSH 金鑰及加密貨幣錢包助記詞,風險可沿 CI/CD 系統擴散。兩案均未公布損失金額。
2026年5月7日,HiddenLayer 發現 Hugging Face 上冒充 OpenAI 的假模型,18小時內登上熱門第1名,獲24.4萬次下載與667個讚。5月12日,Microsoft 揭露 Mistral AI 的 PyPI 套件2.4.6遭植入竊資碼;惡意版於00:05 UTC上架、03:05移除。
全部報導
2 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。