> ## Content Index
> Fetch the complete content index at: https://fomoera.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# Mini Shai-Hulud golpea Mistral AI y TanStack: paquetes de npm y PyPI robarían credenciales
- URL: https://fomoera.com/mini-shai-hulud-golpea-mistral-ai-y-tanstack-paquetes-de-npm-y-pypi-robarian-credenciales/
- Published: 2026-05-12T23:24:44.000Z
- Updated: 2026-05-12T23:25:45.000Z
- Description: Paquetes de Mistral AI y TanStack en npm y PyPI fueron ligados a malware para robar credenciales.
- Author: Patricia Rodriguez
- Tags: Tecnología y Ciencia, Tecnología, #breaking, #homepage, #featured, #newsletter

**TL;DR:**

> Microsoft investiga el paquete `mistralai==2.4.6` en PyPI tras detectar código malicioso que corría al importarse en Linux.

> Firmas de seguridad rastrean cientos de versiones maliciosas en npm y PyPI, con TanStack, Mistral AI, UiPath, OpenSearch y Guardrails AI entre los afectados.

> El riesgo central no es solo el malware: es la posible exposición de tokens de GitHub, credenciales cloud, claves SSH y secretos de CI/CD.

**Microsoft Threat Intelligence** investiga el compromiso del paquete `mistralai==2.4.6` en **PyPI**, mientras investigadores de seguridad lo conectan con la campaña **Mini Shai-Hulud**, una ola de ataques de cadena de suministro que también golpeó paquetes de **TanStack** y varios SDK de **Mistral AI** en npm. El incidente importa porque el malware no buscaba infectar usuarios finales: apuntaba a entornos de desarrollo, runners de CI/CD y máquinas Linux donde suelen vivir tokens de GitHub, credenciales cloud, llaves SSH y secretos de despliegue.

**Mini Shai-Hulud** es un malware de cadena de suministro diseñado para comprometer paquetes legítimos, robar credenciales de entornos de desarrollo y propagarse a otros proyectos mediante infraestructura confiable de publicación.

El caso de Mistral AI en PyPI es especialmente delicado porque el código malicioso no dependía de una instalación interactiva. Según el aviso de seguridad de Mistral, el paquete comprometido ejecutaba un script malicioso al momento de hacer `import mistralai` en Linux.

La versión afectada, **`mistralai==2.4.6`**, fue subida alrededor del **12 de mayo de 2026 a las 00:05 UTC** y el proyecto quedó en cuarentena en PyPI. La página de PyPI muestra esa versión como “quarantined”, lo que impide instalarla mientras los administradores la revisan.

El código fue inyectado en `src/mistralai/client/__init__.py`. Desde ahí descargaba `transformers.pyz` desde `83.142.209.194`, lo guardaba en `/tmp/transformers.pyz` y lo ejecutaba como proceso en segundo plano.

El nombre no parece casual. `transformers.pyz` imita visualmente a **Hugging Face Transformers**, una biblioteca muy usada en entornos de machine learning, lo que pudo ayudar a que el archivo pasara desapercibido en equipos de IA y desarrollo.

> "Nuestra investigación actual indica que estuvo involucrado un dispositivo de desarrollo afectado. No tenemos indicios de que la infraestructura de Mistral haya sido comprometida."

Mistral también precisó que sus paquetes npm comprometidos ya fueron removidos por el registro y que, en su análisis, esos paquetes eran “inofensivos” porque `setup.mjs` hacía referencia a un archivo inexistente. Aun así, la compañía recomendó retirarlos si aparecen en lockfiles, caches, artefactos de build o imágenes de despliegue.

![red and green beaded necklace](https://images.unsplash.com/photo-1543148898-0a32d4cf6d1f?crop=entropy&cs=tinysrgb&fit=max&fm=jpg&ixid=M3wxMTc3M3wwfDF8c2VhcmNofDEyfHxjeWJlcnNlY3VyaXR5JTIwY29kZSUyMHN1cHBseSUyMGNoYWluJTIwYXR0YWNrfGVufDB8fHx8MTc3ODYyODI0M3ww&ixlib=rb-4.1.0&q=80&w=2000)

Photo by [Benjamin Lotterer](https://unsplash.com/@theedgesofben?ref=fomoera.com) / [Unsplash](https://unsplash.com/?utm%5Fsource=ghost&utm%5Fmedium=referral&utm%5Fcampaign=api-credit)

## El golpe a TanStack expuso una falla incómoda: lo firmado también puede ser malicioso

El frente más amplio del ataque estuvo en npm. TanStack publicó un postmortem donde confirmó que, el **11 de mayo de 2026**, entre **19:20 y 19:26 UTC**, un atacante publicó **84 versiones maliciosas** en **42 paquetes `@tanstack/*`**.

La cadena técnica combinó tres elementos:

- Un workflow riesgoso con `pull_request_target`.
- Envenenamiento de cache en **GitHub Actions**.
- Extracción en memoria de un token **OIDC** del runner de GitHub Actions.

> "No se robaron tokens de npm y el flujo de publicación de npm en sí no fue comprometido."

Ese matiz importa. El atacante no necesitó robar directamente un token permanente de npm. Según TanStack, el malware logró usar el pipeline legítimo para publicar paquetes con credenciales de corta vida generadas dentro del propio flujo de CI/CD.

El resultado fue más peligroso de lo normal: varios paquetes maliciosos llegaron con procedencia válida. Snyk y The Hacker News reportaron que esta ola incluyó paquetes con **SLSA Build Level 3 provenance**, una señal criptográfica pensada para confirmar que un paquete fue construido desde una fuente confiable.

La lección es brutal para equipos de seguridad: una firma válida no garantiza que el código sea seguro si el pipeline que firma ya fue manipulado.

## Qué paquetes y credenciales estuvieron en la mira

Las cifras varían entre firmas porque la investigación sigue activa. Aikido reportó **373 entradas de versiones maliciosas** en **169 nombres de paquetes npm**. SafeDep elevó el alcance a **más de 170 paquetes npm**, **2 paquetes PyPI** y **404 versiones maliciosas**. BleepingComputer citó conteos de Endor Labs, Aikido y Socket que van de más de **160 paquetes npm** a **416 artefactos comprometidos** entre npm y PyPI.

Los paquetes señalados por investigadores incluyen:

- `@tanstack/react-router`
- `@tanstack/history`
- `@tanstack/router-core`
- `@mistralai/mistralai`
- `@mistralai/mistralai-azure`
- `@mistralai/mistralai-gcp`
- `mistralai==2.4.6` en PyPI
- `guardrails-ai==0.10.1` en PyPI
- `@opensearch-project/opensearch`
- Paquetes de `@uipath`, `@squawk`, `@tallyui` y otros scopes

El objetivo principal del payload era el robo de credenciales. Los reportes técnicos mencionan búsqueda de:

- Tokens de GitHub y GitHub Actions OIDC.
- Tokens de npm.
- Credenciales de AWS, GCP y metadata de instancias cloud.
- Tokens de Kubernetes service accounts.
- Tokens de HashiCorp Vault.
- Llaves SSH.
- Variables de entorno y archivos `.env`.
- Configuraciones de Claude Code y VS Code.

En el caso del paquete `mistralai` en PyPI, Microsoft también reportó lógica para evitar sistemas con configuración en ruso y una rama destructiva condicionada por geografía, con probabilidad de ejecutar `rm -rf /` cuando el sistema pareciera estar en Israel o Irán. Ese tipo de geofencing aparece en campañas criminales, pero no basta por sí solo para atribuir el ataque a un país o actor específico.

## Qué deben revisar los equipos afectados

Mistral pidió dejar de usar las versiones afectadas, limpiar los sistemas donde se instalaron, rotar secretos y revisar logs cloud. Para Linux, los indicadores más directos son:

- Archivo `/tmp/transformers.pyz`.
- Proceso iniciado vía `python /tmp/transformers.pyz`.
- Variable de entorno `MISTRAL_INIT=1`.
- Conexiones salientes a `83.142.209.194`.

También recomendó vigilar indicadores como `api.masscan.cloud`, `filev2.getsession.org`, `git-tanstack.com`, `seed1.getsession.org` y el host `83.142.209.194`.

Para TanStack, cualquier equipo que haya instalado versiones afectadas el **11 de mayo de 2026** debe tratar el host como potencialmente comprometido. Eso aplica tanto a laptops de developers como a runners de CI/CD, imágenes de contenedor, caches privados y mirrors internos.

La respuesta recomendada no se queda en borrar el paquete. Hay que aislar el entorno, revisar persistencia, auditar actividad de publicación y rotar credenciales accesibles desde la máquina afectada.

El caso Mini Shai-Hulud muestra el nuevo campo de batalla: los atacantes ya no necesitan tocar producción directamente si pueden convertir los pipelines de desarrollo en su canal de distribución.

*Fuentes:* [1](https://docs.mistral.ai/resources/security-advisories?ref=fomoera.com), [2](https://pypi.org/project/mistralai/?ref=fomoera.com), [3](https://tanstack.com/blog/npm-supply-chain-compromise-postmortem?ref=fomoera.com), [4](https://www.aikido.dev/blog/mini-shai-hulud-is-back-tanstack-compromised?ref=fomoera.com), [5](https://safedep.io/mass-npm-supply-chain-attack-tanstack-mistral/?ref=fomoera.com), [6](https://www.bleepingcomputer.com/news/security/shai-hulud-attack-ships-signed-malicious-tanstack-mistral-npm-packages/?ref=fomoera.com), [7](https://thehackernews.com/2026/05/mini-shai-hulud-worm-compromises.html?ref=fomoera.com), [8](https://www.csoonline.com/article/4170284/mistral-ai-sdk-tanstack-router-hit-in-npm-software-supply-chain-attack.html?ref=fomoera.com), [9](https://www.tomshardware.com/tech-industry/cyber-security/compromised-mistral-ai-and-tanstack-packages-may-have-exposed-github-cloud-and-ci-cd-credentials-in-mini-shai-hulud-malware-infection-supply-chain-campaign-spreads-across-npm-and-ai-developer-ecosystems-like-wildfire?ref=fomoera.com), [10](https://decrypt.co/367683/hackers-insert-malware-mistral-ai?ref=fomoera.com), [11](https://snyk.io/blog/tanstack-npm-packages-compromised/?ref=fomoera.com)