Mistral AI dément une revendication sur son code source
Un utilisateur d'un forum cybercriminel affirme vendre le code source de Mistral AI. L'entreprise française a répondu le 18 septembre en démentant toute intrusion récente dans ses systèmes. Entre une annonce, un échantillon et une enquête interne non publique, les éléments disponibles ne permettent pas d'établir un piratage.
Une annonce publiée sur un forum cybercriminel
Le 17 septembre, un utilisateur utilisant le pseudonyme « mrwho » a publié une annonce intitulée « Selling mistral.ai Source Code », selon Numerama. Il affirme proposer à la vente l'intégralité du code source de Mistral AI, société française qui développe des modèles et outils d'intelligence artificielle.
L'annonce ne constitue pas, à elle seule, une preuve d'intrusion. Les forums cybercriminels servent autant à revendre des données réellement volées qu'à diffuser des archives anciennes, des éléments obtenus ailleurs, des contenus accessibles publiquement ou des échantillons impossibles à authentifier. Le titre d'une vente et l'affirmation de son auteur sont donc une revendication, pas un fait confirmé.
Un échantillon et une liste de fichiers, mais pas de preuve publique d'accès
D'après l'article consulté, le compte a diffusé une arborescence de 339 fichiers associés à plusieurs projets et dépôts présentés comme internes. Certains noms contiendraient notamment les termes « private » ou « internal ». Un échantillon appelé « webstral » a aussi été montré. Il serait présenté comme un prototype d'agent web pour Chrome capable de naviguer et d'interagir avec une page via l'API de Mistral.
Ces éléments peuvent susciter des questions légitimes, mais ils ne démontrent pas publiquement leur origine, leur date ni leur intégrité. Une liste de fichiers peut être fabriquée, incomplète ou mêler des noms réels et inventés. De même, un prototype ne permet pas, sans analyse indépendante de sa provenance, d'affirmer qu'il provient d'un dépôt interne récemment compromis.
Mistral AI dément toute intrusion récente
Le 18 septembre, Mistral AI a communiqué officiellement sur cette revendication, selon Numerama. L'entreprise indique que son enquête interne ne met pas en évidence d'intrusion récente dans ses systèmes. C'est le point confirmé publiquement par l'organisation visée : elle conteste le scénario d'un piratage de son infrastructure.
Un démenti ne permet pas davantage de reconstruire seul l'intégralité de l'affaire. Il établit la position de l'entreprise et le résultat communiqué de son enquête, mais ni les détails de cette enquête, ni les méthodes utilisées pour vérifier l'échantillon, ni la provenance réelle des fichiers ne sont publics dans la source consultée. À ce stade, l'affirmation du vendeur et le démenti de Mistral restent deux déclarations opposées.
Une affaire distincte de l'incident de chaîne d'approvisionnement de mai
Numerama rappelle qu'en mai, du code malveillant avait été introduit dans un outil de développement de Mistral dans le cadre d'une attaque plus large contre une chaîne d'approvisionnement logicielle. À cette occasion, l'entreprise avait confirmé l'incident initial tout en démentant un accès à son infrastructure principale.
Il ne faut pas confondre cet épisode avec la revendication de septembre. Le fait qu'un incident antérieur ait existé ne prouve pas qu'une nouvelle intrusion a eu lieu. Inversement, le démenti actuel ne réécrit pas l'incident précédent. Les deux dossiers ont un statut, un périmètre et des éléments de preuve différents.
Pourquoi cette nuance compte pour les utilisateurs
Aucune fuite de comptes utilisateurs, de mots de passe, de clés d'API ou de données personnelles n'est décrite dans la source consultée. Il n'existe donc pas, sur la base de ces seules informations, de raison d'annoncer qu'un client de Mistral AI doit changer son mot de passe, révoquer une clé ou ouvrir un ticket à cause de cette revendication.
Le bon réflexe est surtout de se méfier des messages opportunistes. Une actualité de cybersécurité peut servir de prétexte à de faux e-mails prétendant confirmer une fuite ou imposer une réinitialisation. Ne suivez pas un lien reçu dans un message non sollicité. Pour vérifier l'état d'un compte ou d'un service, passez directement par l'adresse habituelle du fournisseur et attendez une communication identifiable.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier indépendamment que les 339 fichiers présentés proviennent de Mistral AI, ni savoir s'ils sont authentiques, complets, récents ou déjà accessibles ailleurs. Nous ne pouvons pas non plus établir comment le vendeur aurait obtenu ces éléments, ni s'il détient réellement le code qu'il affirme vendre.
Nous ne pouvons pas consulter les résultats détaillés de l'enquête interne de Mistral AI, ni vérifier son périmètre technique. La source ouverte et lue pour cet article est l'enquête de Numerama, qui rapporte le démenti officiel et la revendication. Faute de document technique, d'analyse indépendante des fichiers ou de communication publique plus détaillée, il serait prématuré de conclure à un piratage confirmé.
Le déroulé
- 17 septembre 2026 · Un compte nommé « mrwho » publie sur un forum cybercriminel une annonce prétendant vendre le code source de Mistral AI, selon Numerama.
- 18 septembre 2026 · Mistral AI dément toute intrusion récente dans ses systèmes, selon le média.
- 19 septembre 2026 · Publication de cette synthèse, avec distinction entre la revendication et le démenti.
Ce qu'il faut faire
- Ne suivez pas un lien d'alerte reçu par message. Cette actualité ne confirme aucune fuite de comptes. Vérifiez directement depuis le site ou l'application que vous utilisez habituellement.
- Distinguez annonce et preuve. Une vente annoncée sur un forum et un échantillon non audité ne suffisent pas à confirmer une intrusion ou une fuite de données.
- Attendez une communication identifiable. Une action sur votre compte ne se justifie que par une notification authentifiable du service concerné ou par un fait établi.
Sources : Numerama ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.