動察 Beating AI 快訊,RuntimeWire 逆向 Kimi Desktop 發現,3.1.5 和 3.1.10 兩個 Windows 版本都會自動下載一個與群聊功能相關的獨立程式 `kimiim-cli`。但安裝前,客戶端既不檢查檔案是否被篡改,也不會確認程式是否由月之暗面簽名。
這個程式通過月之暗面 CDN 獲取最新版本。如果相關發佈帳號或更新鏈路被攻破,攻擊者就可以把正常程式替換成惡意碼,Kimi Desktop 仍可能按正常更新流程將其安裝到用戶電腦,而且不需要拿到月之暗面的程式碼簽名密鑰。
目前 CDN 上的 kimiim-cli 本身帶有有效的月之暗面數位簽名,也沒有證據顯示這一問題已經被實際利用。問題在於,Kimi Desktop 安裝前並不會強制驗證這份簽名。RuntimeWire 稱已提前向月之暗面披露問題,發稿時尚未收到回應。