ActualitésMistral AI visée par une attaque supply chain : 5 Go de...

Mistral AI visée par une attaque supply chain : 5 Go de code volé, 450 dépôts en vente à 25 000 dollars

Date:

Via une bibliothèque logicielle tierce compromise, des hackers ont réussi à voler environ 5 Go de code interne à Mistral AI, dont des outils d’entraînement et de fine-tuning mis en vente sur un forum cybercriminel.

Le 13 mai 2026, un cybercriminel se faisant appeler « TeamPCP » a revendiqué l’opération sur Breached, l’une des principales places de marché du cybercrime. Mistral AI a confirmé l’incident dans un rapport public d’incident référencé MAI-2026-002, tout en s’efforçant d’en circonscrire la portée : aucune infrastructure critique n’aurait été compromise, selon la start-up.

L’affaire met en lumière une vulnérabilité de plus en plus exploitée dans l’écosystème de l’IA : non pas la brèche frontale, mais l’infiltration par la chaîne d’approvisionnement logicielle.

En chiffres
~5 Go
Code source volé à Mistral AI
Revendiqué par TeamPCP sur le forum Breached
450
Dépôts internes proposés à la vente
Prix affiché : 25 000 dollars
3 h
Fenêtre d'exposition des packages infectés
Du 11 mai 22h45 au 12 mai 01h53 UTC
25 000 $
Prix demandé pour les données volées
Avec menace de divulgation gratuite faute d'acheteur

TanStack comme porte d’entrée, NPM et PyPI comme vecteurs

Les attaquants n’ont pas ciblé Mistral directement. Ils ont d’abord compromis TanStack, une bibliothèque open source largement utilisée dans le développement web.[1] Une fois TanStack infecté, des versions piégées des packages npm et PyPI de Mistral ont été publiées sans que l’entreprise n’en soit informée. Un développeur de Mistral a installé l’un de ces packages corrompus, contaminant son poste de travail.

La fenêtre d’exposition a été courte : les paquets vérolés sont restés en ligne entre le 11 mai à 22h45 UTC et le 12 mai à 01h53 UTC, soit un peu plus de trois heures. Cette plage horaire correspond à l’heure de bureau en Asie de l’Est, ce qu’ont relevé plusieurs analystes sans pouvoir en tirer de conclusions fermes.[2]

Détail technique notable : selon des spécialistes ayant examiné l’incident, les packages malveillants portaient une attestation SLSA Build Level 3 valide. SLSA certifie l’intégrité du processus de construction, pas la sécurité du code source lui-même. Avec les bons credentials, il est possible de produire des artefacts conformes à partir de code malveillant. C’est, selon ces mêmes analystes, le premier cas documenté où cette limite spécifique devient concrète dans une attaque réelle.

Le malware embarquait par ailleurs un mécanisme dit « dead man’s switch » : si un développeur révoquait le token volé, le logiciel tentait de supprimer son répertoire home. La remédiation elle-même devenait un risque opérationnel.

450 dépôts en vente, une semaine de délai avant divulgation gratuite

Un écran d'ordinateur affichant des alertes de sécurité rouge vif et des codes informatiques compromis
Un écran d'ordinateur affichant des alertes de sécurité rouge vif et des codes informatiques compromis

Les hackers affirment avoir cloné les dépôts en urgence avant que les accès ne soient coupés et que les clés d’authentification ne soient révoquées. Le butin revendiqué est présenté comme substantiel.[3]

Contenu revendiqué par TeamPCP
Type de données Détail
Volume total ~5 Go
Dépôts internes 450 dépôts de code source
Code d’entraînement Modèles, fine-tuning, benchmarking
Outils internes Agents finance, KYC, dashboards
Projets futurs Solutions liées aux prochains modèles Mistral
Prix demandé 25 000 dollars (vente exclusive)

Source : Christophe Boutry, LinkedIn

L’opération porte le nom de code « Shai Hulud », déjà associé à des campagnes antérieures de compromission de chaînes d’approvisionnement logicielles. Les hackers ont indiqué envisager de publier l’ensemble des fichiers gratuitement si aucun acheteur ne se manifestait dans les jours suivant la revendication.

Dans un échange rapporté par FrenchBreaches, le groupe a déclaré : « Les tokens que nous avons récupérés dans notre campagne ont propagé un malware dans leurs packages. Nous avons dû nous dépêcher de cloner les dépôts avant qu’ils ne soient alertés et que les clés soient révoquées. »

Pourquoi l'attaque supply chain fragilise Mistral

Supply chain : le vrai vecteur
Les hackers ont contourné les défenses de Mistral en passant par TanStack, une bibliothèque tierce. Une brèche frontale aurait déclenché immédiatement les alertes.
SLSA Level 3 contourné
Les packages malveillants portaient une attestation SLSA Build Level 3 valide. Premier cas documenté où cette certification d'intégrité est mise en défaut par de vrais credentials volés.
Code d'entraînement exposé
Fine-tuning, agents finance, KYC, projets futurs : les actifs les plus sensibles de Mistral sont ceux revendiqués comme volés, réduisant son avantage concurrentiel face aux labos américains.
Souveraineté numérique en question
Mistral vend précisément sécurité et confidentialité comme arguments face à OpenAI ou Anthropic. L'exposition publique de son code source fragilise ce positionnement auprès des entreprises et gouvernements.
Menace de divulgation gratuite
Faute d'acheteur à 25 000 dollars, le groupe TeamPCP a annoncé son intention de publier gratuitement l'ensemble des fichiers revendiqués sur le forum Breached.

Mistral minimise, mais l’exposition du code source reste le problème central

La position officielle de Mistral AI tient en une phrase de son advisory : « Aucune indication que l’infrastructure a été compromise. » La start-up reconnaît qu’un appareil développeur a été infecté, que des packages ont été contaminés, et que des données ont été exfiltrées. Elle conteste l’ampleur de l’impact réel.[1]

Cet arbitrage entre transparence et gestion de réputation est classique après ce type d’incident. Mistral n’est pas la première entreprise tech à distinguer soigneusement « infrastructure compromise » et « code source volé ». Mais pour un acteur qui vend précisément sa souveraineté et sa sécurité comme arguments différenciants face aux hyperscalers américains, OpenAI ou Anthropic, l’équation est particulièrement inconfortable.

Le code d’entraînement des modèles, les outils de fine-tuning, les agents sectoriels pour la finance et le KYC : ce sont exactement les actifs sur lesquels Mistral construit ses partenariats avec des entreprises et des gouvernements. Leur exposition ne compromet pas nécessairement les modèles déjà déployés, mais elle réduit mécaniquement l’avantage concurrentiel que représente la confidentialité de ces méthodes.

L’incident s’inscrit dans une trajectoire plus large. Les entreprises d’IA sont devenues des cibles stratégiques pour les cybercriminels, précisément parce que leur valeur est concentrée dans du code et des données d’entraînement plutôt que dans des actifs physiques. Une attaque frontale sur les serveurs de Mistral aurait déclenché immédiatement toutes les alertes. Passer par une bibliothèque open source tierce, TanStack en l’occurrence, a permis de contourner ces défenses pendant trois heures au milieu de la nuit européenne.

Mistral prévoit d’ouvrir à Les Ulis (Essonne) un datacenter dédié à l’inférence en 2026, décrit comme une réponse aux risques pesant sur sa chaîne d’approvisionnement en capacité de calcul. La question de la chaîne d’approvisionnement logicielle, elle, reste entière.

Cyberattaque Mistral AI : les faits clés de l'incident

  • Un cybercriminel nommé TeamPCP a revendiqué le vol de ~5 Go de code interne à Mistral AI le 13 mai 2026.
  • L'attaque est passée par TanStack, une bibliothèque open source compromise, pas par les systèmes de Mistral directement.
  • Les packages npm et PyPI infectés sont restés en ligne environ 3 heures dans la nuit du 11 au 12 mai 2026.
  • 450 dépôts de code source interne ont été mis en vente à 25 000 dollars sur un forum cybercriminel.
  • Mistral confirme un appareil développeur infecté mais affirme qu'aucune infrastructure n'a été compromise.
  • Le malware intégrait un 'dead man's switch' : révoquer le token volé risquait de déclencher la suppression du répertoire home du développeur.
Julien Mercier
Julien Mercier
Julien Mercier suit la tech française depuis une quinzaine d'années, des premières levées de la French Tech aux modèles de Mistral. Il s'intéresse autant aux startups qu'aux enjeux de souveraineté numérique : cloud, semi-conducteurs, cybersécurité. Sa ligne, expliquer ce qu'une annonce change vraiment, sans jargon ni esbroufe.

Sur le même sujet

Nazaré attire 50 000 touristes par an, convertit son hôtel historique en surf resort et réécrit l’économie du littoral portugais

Nazaré, ancien village de pêcheurs sur la côte portugaise, draine aujourd'hui 50 000 visiteurs annuels venus voir les...

Justine Dupont, star des vagues de 20 mètres : Nazaré (Portugal) attire les surfeurs du monde entier et dope l’économie locale

Justine Dupont a affronté une vague de 20 mètres à Nazaré en décembre 2025. La ville portugaise, devenue...

Justine Dupont conserve Nazaré, 20 mètres de houle et 10 millions d’euros investis dans l’hôtel des surfeurs

Justine Dupont a remporté le Nazaré Big Wave Challenge 2025 en décembre, conservant son titre face à des...

Pays de la Loire : Morançais assume ses coupes de 0,8 % dans la culture, un rapport minimise le choc vécu par les structures

Un rapport d'évaluation publié mi-juin 2026 chiffre à 0,8 % la baisse nette du financement public culturel régional...