Mistral AI fait l'objet d'une fuite de données revendiquée publiée le 16 septembre 2026. Selon cette revendication, un acteur met en vente, contre paiement en cryptomonnaie, ce qu'il présente comme l'intégralité du code source de l'entreprise française, éditrice de modèles de langage et de l'assistant conversationnel Le Chat.
Fondée en 2023 et installée à Paris, Mistral AI n'a pas confirmé publiquement l'incident à ce stade. La revendication n'annonce aucune donnée personnelle : elle porte sur du code.
Ce que la revendication met en vente
D'après l'annonce publiée sur un forum cybercriminel, le lot correspondrait au code source complet de Mistral AI. Pour une entreprise d'intelligence artificielle, le code source recouvre ses outils internes : les programmes d'entraînement et d'évaluation des modèles, l'infrastructure de mise en service, les versions internes de ses produits et les développements menés pour ses clients.
Pour appuyer sa vente, l'acteur publie une liste de 337 archives de dépôts de code et un court exemple de code. Il n'indique pas la taille du lot.
Des organisations clientes ou partenaires dans la liste
L'acteur ne commente pas cette liste. Parmi les noms d'archives qui y figurent, 23 renvoient à des organisations clientes ou partenaires présumées de Mistral AI.
Ces organisations sont 17 au total. On y trouve notamment ASML, Airbus, BNP, Stellantis, Total, HSBC, Pfizer, Tesco, Booking et la direction interministérielle du numérique (DINUM).
Un nom dans cette liste n'indique pas, à lui seul, que des données de ces organisations seraient exposées. Il signale seulement que des projets portant ce nom figureraient parmi les dépôts mis en vente.
Pourquoi cette revendication est sensible
Le code d'un éditeur de modèles de langage décrit la manière dont ses modèles sont entraînés, évalués et mis en service. Sa diffusion intéresserait des concurrents comme des acteurs malveillants, qu'il s'agisse de comprendre les outils de l'entreprise ou les projets qu'elle mène pour ses clients.
L'acteur affirme aussi que l'entreprise aurait été attaquée une première fois en mai 2026, puis de nouveau parce que ses équipes n'auraient pas renouvelé les secrets d'accès de leurs développeurs. Cette affirmation n'est pas établie publiquement.
Le contexte de mai 2026
En mai 2026, Mistral AI avait signalé la compromission de ses kits de développement par une attaque visant la chaîne d'approvisionnement logicielle.
La presse spécialisée avait ensuite rapporté la mise en vente, par un autre groupe, d'environ 450 dépôts présentés comme ceux de l'entreprise.
Aucun lien entre ces événements et la revendication de septembre n'a été établi publiquement. À ce stade, cette revendication n'a pas fait l'objet d'une confirmation publique de Mistral AI.
Données concernées :
- Code source et outils internes
- Projets présentés comme menés pour des clients ou partenaires
- Secrets d'accès de développeurs (allégués)
Mentions :
Statut Fuites Infos : Revendiquée
