Kimi Desktop 曝更新安全隐患

外媒 RuntimeWire 逆向分析发现,Kimi Desktop 的 Windows 3.1.5 和 3.1.10 版本存在安全隐患。

核心问题

  • 客户端会自动下载群聊功能独立程序 kimiim-cli

  • 安装前不校验文件完整性,也不验证程序是否由月之暗面签名

  • 程序通过月之暗面 CDN 获取更新,若发布账号或链路被攻破,攻击者可替换为恶意代码


风险与现状

  • 攻击者无需获取月之暗面代码签名密钥即可实施攻击

  • 目前 CDN 上的 kimiim-cli 带有有效数字签名,尚无证据显示已被实际利用

  • RuntimeWire 已提前向月之暗面披露,发稿时未获回应