馬克雷達MARK RADAR
EN
事件檔案 AI OpenAI 網路安全

AI 供應鏈爆發重大安全事件:Mistral 套件與假 OpenAI 模型遭惡意滲透

2 篇報導 · 首次偵測 2026-05-13 · 最後活動 2026-05-14

AI 開發高度依賴 PyPI 套件與 Hugging Face 模型庫,開發者常直接安裝並執行第三方程式碼;一旦官方發布流程或熱門排行遭操弄,惡意程式便可借可信品牌進入開發環境,竊取雲端憑證、Access Token、SSH 金鑰及加密貨幣錢包助記詞,風險可沿 CI/CD 系統擴散。兩案均未公布損失金額。

2026年5月7日,HiddenLayer 發現 Hugging Face 上冒充 OpenAI 的假模型,18小時內登上熱門第1名,獲24.4萬次下載與667個讚。5月12日,Microsoft 揭露 Mistral AI 的 PyPI 套件2.4.6遭植入竊資碼;惡意版於00:05 UTC上架、03:05移除。

全部報導

2 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR