Compromission de xinference sur PyPI : campagne TeamPCP cible l'infrastructure IA
đ Contexte PubliĂ© le 22 avril 2026 par JFrog Security Research, cet article documente la compromission du package PyPI xinference (versions 2.6.0, 2.6.1 et 2.6.2) dans le cadre dâune campagne multi-Ă©cosystĂšme attribuĂ©e au groupe TeamPCP. Les versions malveillantes ont Ă©tĂ© retirĂ©es (yanked) par les mainteneurs aprĂšs signalement dâutilisateurs. đŻ Nature de lâattaque Il ne sâagit pas dâun typosquatting mais dâun dĂ©tournement de la ligne de release lĂ©gitime de xinference. Le code malveillant est injectĂ© dans xinference/__init__.py, ce qui le rend exĂ©cutĂ© dĂšs lâimport du package. Un payload base64 est passĂ© Ă un sous-processus Python dĂ©tachĂ© (subprocess.Popen) qui sâexĂ©cute en arriĂšre-plan, dissimulĂ© du processus principal. ...