skip to content
Gravité modérée alléguée

Mistral AI : un hacker revendique la fuite de son code source, l'entreprise dément toute nouvelle intrusion

Un vendeur revendique la totalité du code source de Mistral AI sur un forum cybercriminel. L'entreprise affirme n'avoir trouvé aucune preuve d'un accès non autorisé et aucune donnée personnelle n'est annoncée dans la revendication.

Organisation
Mistral AI
Secteur
Réseaux sociaux / Tech
Pays
France
Date des faits
Le 16 septembre 2026, un vendeur au pseudonyme mrwho publie sur un forum cybercriminel anglophone une annonce intitulée « Selling mistral.ai Source Code », mise à jour le 18 septembre. Il revendique un accès obtenu via des identifiants de développeur qui n'auraient jamais été révoqués depuis un incident antérieur, situé en mai 2026. Cet incident de mai est lui, confirmé par Mistral AI : le 12 mai 2026, le groupe TeamPCP a mené une attaque de la chaîne d'approvisionnement logicielle via le projet tiers TanStack, contaminant brièvement certains paquets SDK npm et PyPI de Mistral AI et revendiquant environ 450 dépôts de code (environ 5 Go), sans impact reconnu sur les services de production ni sur les données utilisateurs
Ampleur
Aucune donnée personnelle annoncée dans la revendication de septembre : il s'agit d'une revendication de code source et de documents internes, pas d'une base de clients ou d'utilisateurs. Les observatoires ayant examiné les échantillons n'y ont identifié aucune base de données personnelles. Des noms de dépôts évoquent 17 organisations présentées comme clientes ou partenaires (dont ASML, Airbus, BNP Paribas, Stellantis, TotalEnergies, HSBC, Pfizer, Tesco, Booking et la direction interministérielle du numérique), sans que cela ne constitue une preuve que des données appartenant à ces organisations aient été exfiltrées
Vecteur
Le vendeur affirme s'être appuyé sur des identifiants de développeur non révoqués depuis la compromission de mai 2026, elle-même liée à une attaque de la chaîne d'approvisionnement logicielle (paquets SDK contaminés via le projet tiers TanStack). Mistral AI dément toute nouvelle intrusion et affirme, après investigation, n'avoir trouvé aucune preuve d'un accès non autorisé récent à ses systèmes
Données exposées
Code source de dépôts internes (entre 337 et 339 fichiers et archives selon les observatoires), Projets liés à l'inférence, au fine-tuning et à l'évaluation de modèles, Infrastructure technique (Kubernetes, GPU, registres internes), Noms de dépôts évoquant des projets clients ou partenaires, sans contenu de données personnelles confirmé, Pas de base de données utilisateurs identifiée dans les échantillons examinés

Le 16 septembre 2026, un vendeur utilisant le pseudonyme mrwho a publié sur un forum cybercriminel anglophone une annonce proposant à la vente ce qu’il présente comme la totalité du code source de Mistral AI, entreprise française d’intelligence artificielle. La transaction n’est acceptée qu’en Monero, et le vendeur oriente les acheteurs intéressés vers des messageries chiffrées, Session ou Telegram, plutôt que vers le forum lui-même. Il affirme que l’entreprise a été compromise à deux reprises, une première fois en mai 2026 et une seconde fois récemment, en s’appuyant sur des identifiants de développeur qui n’auraient jamais été révoqués après le premier incident. Mistral AI a répondu le 18 septembre en indiquant qu’après investigation, elle n’avait trouvé aucune preuve à l’appui de cette allégation d’accès non autorisé.

Il importe de préciser d’emblée ce qui est en jeu dans cette revendication, car la formulation « code source en fuite » peut prêter à confusion sur la nature du risque. Il ne s’agit pas, dans les échantillons examinés par les observatoires spécialisés, d’une base de données de clients ou d’utilisateurs : aucune donnée personnelle n’est annoncée dans la revendication. Le contenu décrit porte sur des dépôts de développement (inférence, fine-tuning, évaluation de modèles), des éléments d’infrastructure technique (Kubernetes, GPU, registres internes) et des outils internes. Un point mérite néanmoins d’être noté : les noms de certains dépôts évoquent des projets liés à 17 organisations présentées comme clientes ou partenaires de Mistral AI, parmi lesquelles ASML, Airbus, BNP Paribas, Stellantis, TotalEnergies, HSBC, Pfizer, Tesco, Booking et la direction interministérielle du numérique. Le simple fait qu’un nom de dossier évoque une organisation ne démontre pas que des données appartenant à cette dernière aient été exposées, mais si ces intitulés sont authentiques, ils révèlent des relations d’affaires qui n’étaient pas toutes publiques, une exposition d’un autre ordre, plus proche du secret des affaires que de la protection des données personnelles.

Le lien avec l’incident de mai 2026 est la clé de lecture de cette affaire, et il reste disputé. Cet épisode antérieur est, lui, confirmé sans ambiguïté par Mistral AI : le 12 mai 2026, le groupe TeamPCP a mené une attaque de la chaîne d’approvisionnement logicielle en passant par le projet tiers TanStack, ce qui a permis de contaminer brièvement certains paquets SDK npm et PyPI publiés par Mistral AI. Les versions compromises sont restées en ligne quelques heures avant d’être retirées, TeamPCP revendiquant à l’époque environ 450 dépôts de code et 5 Go de données, proposés à la vente pour 25 000 dollars. Mistral avait alors indiqué que ses systèmes de production et les données de ses utilisateurs n’avaient pas été touchés. La question posée par la revendication de septembre est donc de savoir si les 337 à 339 fichiers désormais proposés constituent une nouvelle intrusion ou une simple recirculation, habillée différemment, du même butin obtenu en mai. Plusieurs analystes penchent pour la seconde hypothèse, sans que cela soit tranché publiquement à ce jour.

Cette affaire illustre un scénario devenu récurrent dans l’écosystème des entreprises technologiques exposées à la chaîne d’approvisionnement logicielle : un incident initial, correctement circonscrit et communiqué, peut resurgir mois après mois sous une forme nouvelle, dès lors que des identifiants ou des secrets techniques obtenus lors de la première compromission n’ont pas été intégralement révoqués. Que la revendication de septembre soit confirmée ou non, elle rappelle qu’une réponse à incident ne se limite pas à corriger la vulnérabilité initiale : elle suppose aussi de renouveler systématiquement l’ensemble des identifiants, jetons et clés auxquels un attaquant aurait pu avoir accès, même de façon indirecte ou transitoire.

Pour les entreprises et administrations dont le nom apparaît associé à cette revendication, la prudence recommande de solliciter Mistral AI directement pour obtenir confirmation ou infirmation d’un accès à des éléments spécifiques à leur relation contractuelle, plutôt que de se fier aux seuls noms de dossiers publiés par le vendeur. Cette fiche sera mise à jour si Mistral AI, une autorité de régulation ou une analyse technique indépendante venait à établir la réalité et le périmètre exact de cette nouvelle revendication.