Согласно опубликованному TanStack отчету, в ходе атаки атакующие использовали сразу несколько проблем: опасный workflow pull_request_target, отравление кеша GitHub Actions и кражу OIDC-токенов из памяти раннеров.Хакер Online
Аналитики Microsoft отдельно изучили вредоносный пакет Mistral AI в PyPI и сообщили, что полезная нагрузка под названием transformers.pyz маскировалась под библиотеку Hugging Face Transformers и устанавливала Linux-стилер.Хакер Online
Представители Mistral AI подтвердили СМИ, что часть SDK-пакетов была скомпрометирована, однако в компании заявили, что основные репозитории, исследовательские и тестовые среды, а также пользовательские данные не пострадали.Хакер Online
Ситуация осложняется тем, что Shai-Hulud способен автоматически похищать токены GitHub и npm, загружать украденные данные в новые репозитории на GitHub и самостоятельно распространяться дальше.Хакер Online