AI 套件供應鏈雙起攻擊:Mistral 與假 OpenAI 模型同遭滲透
5月12日同日曝出兩起AI開發者生態供應鏈攻擊:Mistral PyPI 套件被植入惡意,偽裝成 Hugging Face Transformers;假 OpenAI Hugging Face 模型 Open-OSS/privacy-filter,6階段 infostealer,18小時內達24.4萬次下載,竊取密碼、Token、錢包助記詞、憑證與截圖。顯示AI供應鏈成為新攻擊面,建議簽名驗證、獨立虛擬環境、定期輪換金鑰與完善 SBOM。
鏈新聞abmedia·05-13 02:19