Kimi Desktop被曝更新链路隐患,木马或伪装更新入侵
Kimi Desktop 曝更新安全隐患
外媒 RuntimeWire 逆向分析发现,Kimi Desktop 的 Windows 3.1.5 和 3.1.10 版本存在安全隐患。
核心问题
- 客户端会自动下载群聊功能独立程序
kimiim-cli - 安装前不校验文件完整性,也不验证程序是否由月之暗面签名
- 程序通过月之暗面 CDN 获取更新,若发布账号或链路被攻破,攻击者可替换为恶意代码
风险与现状
- 攻击者无需获取月之暗面代码签名密钥即可实施攻击
- 目前 CDN 上的 kimiim-cli 带有有效数字签名,尚无证据显示已被实际利用
- RuntimeWire 已提前向月之暗面披露,发稿时未获回应