---
title: "Microsoft investiga comprometimento de pacotes PyPI e npm"
url: https://dailyjournal.news/news/2026-05-12/microsoft-investiga-comprometimento-de-pacote-pypi-da-mistral-ai
published: 2026-05-12T13:31:46.96763+00:00
updated: 2026-05-12T19:05:50.619+00:00
categories: ["technology"]
topics: ["inteligencia-artificial"]
source_count: 2
outlet_count: 2
language: pt-BR
publisher: "Daily Journal"
---

# Microsoft investiga comprometimento de pacotes PyPI e npm

Campanha de malware Shai-Hulud infecta pacotes em repositórios, visando roubo de credenciais e persistência em ambientes de desenvolvimento.

## Pontos principais

- A campanha Shai-Hulud comprometeu 172 pacotes npm e PyPI, incluindo a versão 2.4.6 da Mistral AI.
- O malware utiliza atestados SLSA válidos para evadir detecções e explora falhas em pipelines de CI/CD para extrair tokens.
- A ameaça instala persistência em ferramentas como VS Code e Claude Code, podendo apagar diretórios se detectar revogação de acessos.
- O código malicioso possui mecanismos de evasão geográfica e mira especificamente configurações de agentes de IA.

A Microsoft e especialistas em cibersegurança investigam uma campanha de ataque à cadeia de suprimentos denominada Shai-Hulud, que já comprometeu 172 pacotes nos repositórios npm e PyPI. O incidente, que inclui a versão 2.4.6 do pacote da Mistral AI, utiliza atestados de procedência SLSA para contornar defesas tradicionais. O worm explora vulnerabilidades em fluxos de CI/CD para roubar tokens OIDC e estabelecer persistência em ambientes de desenvolvimento, afetando ferramentas como VS Code e Claude Code. Além de possuir mecanismos de evasão que bloqueiam sua execução em sistemas com idioma russo, o malware apresenta comportamento destrutivo, podendo apagar diretórios caso identifique a revogação de credenciais roubadas. Especialistas recomendam o isolamento imediato de máquinas infectadas antes de qualquer tentativa de remediação para evitar a perda de dados, destacando que a exploração de agentes de IA representa uma nova fronteira de risco para a segurança de software.

## Fontes

- [Microsoft says it is investigating a Mistral AI PyPI package v2.4.6 compromise; the attack is likely part of the Mini Shai-Hulud supply chain attack (Etiido Uko/Tom's Hardware)](https://www.techmeme.com/260512/p21#a260512p21) — Techmeme (2026-05-12)
- [Protect your enterprise now from the Shai-Hulud worm and npm vulnerability in 6 actionable steps](https://venturebeat.com/security/shai-hulud-worm-172-npm-pypi-packages-valid-provenance-ci-cd-audit) — VentureBeat (2026-05-12)

## Tópicos relacionados

- [Inteligência Artificial](https://dailyjournal.news/topics/inteligencia-artificial)

---

Publicado por Daily Journal. Versão HTML: https://dailyjournal.news/news/2026-05-12/microsoft-investiga-comprometimento-de-pacote-pypi-da-mistral-ai
