هذه الصفحة ترجمة. النسخة الإنجليزية هي النص المعتمد. اقرأه بالإنجليزية
llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa · bug-bounty-automation · model-endpoint
إساءة استخدام DeepSeek Harness: وكيل ذاتي التشغيل يكشف مضيف مشغّله
هذه حالة مشغّل يسرق الاستدلال من نقطة نهاية نموذج متوافقة مع OpenAI ومكشوفة على الإنترنت، عبر توجيه وكيل البرمجة مفتوح المصدر DeepSeek Harness إليها، فقامت حلقة الأدوات ذاتية الموافقة لديه بتنفيذ استدعاءات الأدوات الصادرة عن نقطة النهاية على محطة عمل Windows الخاصة بالمشغّل نفسه، ثم أعادت إرسال المخرجات.
بقلم Davis Zheng·
TLP:CLEAR. مصرّح بالنشر العام. تم الرصد بواسطة شبكة مستشعرات مصائد الاختراق لدى Kinryū Labs. المؤشرات الواردة أدناه منزوعة الفاعلية.
متابعة لتقريرنا السابق DeepSeek Harness في مواجهة بوابة LLM مسروقة: استدعاءات الأدوات تُنفَّذ لدى الطرف المتصل.
الملخص التنفيذي
- 492,150حرفًا في موجّه واحد مُرسَل
- 86مخرجًا متمايزًا لأوامر من مضيف الطرف المتصل
- 11دورة للوكيل خلال خمس دقائق
- 3مضيفات تشغّل إطار الوكيل نفسه
قادت ثلاثة عناوين في الصين وهونغ كونغ نقطة نهاية نموذج متوافقة مع OpenAI ومكشوفة على الإنترنت بين 20 و23 سبتمبر 2026، مستخدمةً وكيل البرمجة مفتوح المصدر DeepSeek Harness تحت وكيل المستخدم deepseek-harness/0.1.5-rc.2. يتشارك عنوانا هونغ كونغ مفتاح واجهة برمجة تطبيقات واحدًا، أما الثالث فلا يتشارك سوى وكيل المستخدم العلني. في 23 سبتمبر، نفّذت جلسة من إحدى عشرة دورة انطلقت من 182.91.103[.]32 استدعاءات أدوات نقطة النهاية على محطة عمل Windows الخاصة بها وأعادت إرسال المخرجات.
وافق الإطار على استدعاءات الأدوات تلقائيًا، فقرأت نقطة النهاية ملفات وقوائم أدلة من محطة عمل المشغّل. يضبط ملف config.toml المُعاد القيمة permission_mode = "always-approve" مع yolo = false، ومن ثم نُفِّذ كل استدعاء أداة أصدرته نقطة النهاية البعيدة دون أن يؤكّده إنسان. وحين يشير إطار في هذا الوضع إلى نقطة نهاية لا يسيطر عليها المشغّل، تصدر نقطة النهاية أوامر تُنفَّذ على مضيف العميل.
إن كنت تشغّل نقطة نهاية نموذج متوافقة مع OpenAI، فتحقق من رموز bearer على /v1/chat/completions وأطلق تنبيهًا عند ورود أي مفتاح غير مسجَّل في سجل المفاتيح المُصدَرة لديك. وإن كنت تشغّل إطار وكيل، فأبقِ الموافقة التلقائية بعيدة عن أي نقطة نهاية نموذج لا تسيطر عليها.
التقديرات الرئيسية
- وجّه مشغّل وكيل DeepSeek Harness مفتوح المصدر إلى نقطة نهاية متوافقة مع OpenAI ومكشوفة، فنفّذ عميله استدعاءات الأدوات الصادرة عن نقطة النهاية على جهازه الخاص وأعاد المخرجات. عبر ثلاث جلسات من 182.91.103[.]32 توجد 279 عملية إرسال لنتائج أدوات، منها 86 متمايزة عبر 92 معرّف استدعاء أداة متمايزًا، وأجسامها عبارة عن قوائم كائنات PowerShell ومحتويات ملفات جذرها C:\Users\cheng. ويظهر السلوك نفسه بحجم أصغر من 203.175.15[.]28 و103.85.74[.]25، بسبع وخمس عمليات إرسال نتائج على التوالي. ثقة عالية.
- يضبط ملف config.toml المُعاد القيمة permission_mode = "always-approve" مع yolo = false، فنفّذ الإطار كل استدعاء أداة دون تأكيد بشري؛ وهذه الموافقة التلقائية هي ما حوّل محطة عمل المشغّل إلى الهدف الذي جرى جمعه. أحد الملفات المُعادة هو ملف config.toml الخاص بالمشغّل نفسه، والذي يضبط permission_mode = "always-approve" مع yolo = false، فنُفِّذ كل استدعاء أداة أصدرته نقطة النهاية البعيدة دون تأكيد بشري. ثقة عالية.
- الأرجح أن المشغّل باحث ثغرات ناطق بالصينية يؤتمت أعمال مكافآت اكتشاف الثغرات وتدقيق الشيفرة المصدرية. يعلن ملف AGENTS.md المُعاد هوية الوكيل كباحث مصرَّح له يقوم بصيد SRC بالصندوق الأسود وتدقيق ثغرات 0day بالصندوق الأبيض، ويمنعه من السؤال عمّا إذا كان عليه المتابعة، كما يسجّل ملف تهيئته خادم MCP للبحث عن الأصول عبر FOFA وخادم MCP لمتصفح Playwright. ثقة متوسطة.
- يتشارك عنوانا هونغ كونغ مادة اعتماد واحدة وتم الربط بينهما على هذا الأساس؛ أما عنوان China Unicom فلا يتشارك سوى وكيل المستخدم العلني للإطار، ولذلك لم يثبت ما إذا كان المشغّل نفسه. يظهر وكيل مستخدم الإطار من ثلاثة مصادر بالضبط ضمن ثلاث شبكات /24 خلال نشاط امتد من 20 إلى 23 سبتمبر 2026. ثقة منخفضة.
- نقرأ تلك السلاسل العابرة على أنها اختبار من المشغّل لمعرفة ما إذا كانت نقطة النهاية تفرض المصادقة أصلًا قبل أن يوجّه إليها الإطار كاملًا؛ والتسلسل المرصود هو السلاسل الثلاث ثم الجلسة الطويلة. قبل الجلسة الطويلة، قدّم العنوان نفسه المفاتيح العابرة 141414 و41414141 وsk-14141242…، وفي جلسة أسبق وضع السلسلة sk-1234 في حقل النموذج بدلًا من حقل المفتاح. ثم انتقل إلى جلسة وكيل من إحدى عشرة دورة استغرقت خمس دقائق. ثقة متوسطة.
التسلسل الزمني
- 2026-09-20 12:22 UTC203.175.15[.]28 يعدّد النماذج باستخدام python-requests/2.28.1، وهو مصادَق مسبقًا بالمفتاح المشترك؛ وقد أُصدر المفتاح قبل هذا الطلب
- 2026-09-20 12:34 UTC103.85.74[.]25، ضمن جهة الاستضافة نفسها في هونغ كونغ، يقدّم المفتاح ذاته
- 2026-09-21 11:26 UTCأول ظهور لوكيل المستخدم deepseek-harness/0.1.5-rc.2 عبر مجموعة العناوين
- 2026-09-23 17:40 UTC182.91.103[.]32 يرسل موجّهَي فحص حياة قصيرين بالصينية عبر عميل مختلف بمفتاح عابر
- 2026-09-23 18:05 UTCأول جلسة DeepSeek Harness من 182.91.103[.]32؛ يبدأ العميل بإعادة نتائج أدوات منفَّذة محليًا
- 2026-09-23 18:23 UTCتبدأ جلسة الإحدى عشرة دورة، وطول موجّهها الأول 44,402 حرفًا
- 2026-09-23 18:23 UTCيعيد العميل إرسال قائمة PowerShell لمساحة عمله الخاصة
- 2026-09-23 18:24 UTCيعيد العميل إرسال النص الكامل لملف قواعد تشغيله، وبعده بقليل ملف تهيئة الإطار لديه
- 2026-09-23 18:27 UTCالدورة 10 تبدّل حقل النموذج من glm-5.2 إلى deepseek-chat، ثم تعيده في الدورة 11
- 2026-09-23 18:28 UTCالدورة الحادية عشرة والأخيرة في الجلسة؛ لا اتصال لاحق من العنوان ضمن النشاط المسجَّل
الجلسة، بالترتيب
12:22:32 GET /v1/models User-Agent: python-requests/2.28.1 Authorization: Bearer sk-0af475b8…
17:40:10 [user] 图片背景是什么颜色
18:05:08 [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model.
18:23:39 FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------
18:24:21 C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml
18:24:59 [path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**
18:25:57 [path]C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml[/path] [ui] permission_mode = "always-approve" yolo = false [mcp_servers.playwright] args = ['C:\Users\USER\.grok\bin\playwright-dual-slot.mjs'] [mcp_servers.fofa] command = 'C:\Users\USER\.local\bin\uv.exe' args = ["run", "--directory", 'C:\Users\USER\.grok\mcp-servers\fofa_MCP', "python", "fofa.py"] [models] default = "grok-4.6" default_reasoning_effort = "xhigh"
المفتاح المقدَّم من هونغ كونغ
هذان هما العنوانان اللذان تتبعهما تقريرنا السابق في 20 و21 سبتمبر: قدّم 203.175.15[.]28 مفتاح واجهة البرمجة المشترك أولًا عند الساعة 12:22:32 UTC من يوم 20 سبتمبر، وقدّمه 103.85.74[.]25 بعد اثنتي عشرة دقيقة. الجديد هو العنوان الثالث، أدناه.
الجلسات من 182.91.103[.]32
في 23 سبتمبر يظهر العنوان الثالث، 182.91.103[.]32 على شبكة CHINA UNICOM China169 Backbone. يرسل أولًا موجّهَي فحص حياة قصيرين بالصينية عبر عميل مختلف، أحدهما 图片背景是什么颜色، ثم يفتح ثلاث جلسات للإطار بين 2026-09-23T18:05:00Z و2026-09-23T18:28:00Z. والمفاتيح التي يقدّمها سلاسل عابرة: 141414 و41414141 وsk-14141242…، مع كتابة sk-1234 في حقل النموذج ضمن جلسة أسبق. نقرأ تلك السلاسل على أنها اختبار من المشغّل لمعرفة ما إذا كانت نقطة النهاية تفرض المصادقة أصلًا قبل أن يوجّه إليها الإطار كاملًا. والترتيب المسجَّل هو السلاسل العابرة الثلاث أولًا، ثم الجلسة الطويلة.
تبدأ أولى الجلسات الثلاث بموجّه النظام الخاص بالإطار: [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model. وقد امتدت الجلسة الأخيرة إحدى عشرة دورة من 2026-09-23T18:23:10.2Z إلى 2026-09-23T18:28:08.8Z، بفواصل بين الدورات تتراوح من 0.2 ثانية إلى 90 ثانية. وعبر تلك الدورات نما السياق من 44,402 إلى 492,150 حرفًا، وتحوّل حقل النموذج إلى deepseek-chat في الدورة 10 ثم عاد في الدورة 11.
الجدول 1: تنفيذ الأوامر المحلية يتركّز على عنوان China Unicom عمليات إرسال نتائج الأدوات من كل عميل، عبر نشاط يمتد من 20 إلى 23 سبتمبر 2026. يستبعد العدّ المتمايز التكرارات التي يعيدها الإطار عند إعادة إرسال سجل المحادثة في كل دورة، فالرقم 86 هو عدد عمليات التنفيذ المحلية الفعلية على محطة العمل خلف 182.91.103[.]32، و279 هو حجم عمليات الإرسال.
| العنوان | الجهة | أول رصد | الاعتماد المقدَّم | عمليات إرسال نتائج الأدوات |
|---|---|---|---|---|
| 203.175.15[.]28 | استضافة في هونغ كونغ | 2026-09-20T12:22:32Z | مفتاح واجهة برمجة مشترك | 7 عمليات إرسال إجمالًا |
| 103.85.74[.]25 | استضافة في هونغ كونغ، الجهة نفسها التي تضم 203.175.15[.]28 | بعد 12 دقيقة من أول اتصال | المفتاح المشترك ذاته | 5 عمليات إرسال إجمالًا |
| 182.91.103[.]32 | CHINA UNICOM China169 Backbone، AS4837 | 2026-09-23، جلسات الإطار من 18:05Z | 141414، 41414141، sk-14141242… | 279 إجمالًا، 86 متمايزة، 92 معرّف استدعاء |
النتائج هي محطة عمل المشغّل نفسه
عادت قائمة Get-ChildItem لدليل العمل كاملةً:
FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------
كما أعاد العميل قائمة بالدليل الرئيسي الخاص بالإطار نفسه:
C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml
وعادت ملفات كاملة أيضًا. يضبط AGENTS.md قواعد تشغيل الوكيل: يحدد لغته بالصينية وهويته كباحث أمني مصرَّح له يقوم بصيد مكافآت الثغرات بالصندوق الأسود إضافة إلى تدقيق ثغرات 0day بالصندوق الأبيض، ويمنع الوكيل من السؤال عمّا إذا كان عليه المتابعة.
[path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**
يسجّل config.toml خادم MCP للبحث عن الأصول عبر FOFA يُشغَّل من خلال uv، وخادم MCP لمتصفح Playwright، ويعتمد افتراضيًا grok-4.6 بجهد استدلال xhigh. وتشير حزمة القواعد التي يحمّلها إلى ~/.grok/rules/ بينما الملفات الحيّة موجودة تحت C:\Users\cheng\.dsh\، وتعلن هذه الجلسات glm-5.2 وdeepseek-chat، ما يعني أن الحزمة نُقلت عبر أطر ونماذج مختلفة بتغيّر الوصول المتاح. نقرأ المشغّل على أنه باحث ثغرات ناطق بالصينية يؤتمت أعمال مكافآت اكتشاف الثغرات وتدقيق الشيفرة المصدرية، ونتمسك بهذا التوصيف بثقة متوسطة.
أساليب العمل
يشغّل المشغّل عمليات التحقق من المفاتيح وتعداد النماذج تحت أداة، وجلسات الإطار تحت أداة أخرى. تعمل الأولى تحت python-requests/2.28.1، والثانية تحت إطار منشور حقيقي، مع وجود نسخة سطح مكتب أقدم أيضًا، DeepSeek-Harness-Desktop/0.1.3-max. نقرأ هذا الفصل على أنه عادة شخص يكرر هذا العمل. وبمصطلحات ATT&CK فهذا T1588.002، الحصول على القدرات: الأدوات، بالنسبة للإطار، إلى جانب T1078، الحسابات الصالحة، بالنسبة للاعتماد المقدَّم إلى نقطة النهاية.
حدّد عنوانا هونغ كونغ ما يمكن لنقطة النهاية الوصول إليه قبل وصول السياقات التي بلغت نصف ميغابايت من عنوان China Unicom، ونتمسك بثقة منخفضة بأن العناوين الثلاثة تعود لمشغّل واحد. جرى التحقق من المفتاح من 203.175.15[.]28 في 20 سبتمبر، وجرى استعراض كتالوج النماذج الاثني عشر في جلسة منفصلة من 103.85.74[.]25، وتظهر حركة وكيل مستخدم الإطار من مجموعة العناوين اعتبارًا من 21 سبتمبر، ووصلت جلسات الإطار الكاملة من 182.91.103[.]32 في 23 سبتمبر. ولا يمكننا تحديد ما فعله المشغّل بهذا الوصول بين 20 و23 سبتمبر.
تنقسم المفاتيح بحسب العنوان. يظهر المفتاح المُصدَر sk-0af475b8… في جلسات هونغ كونغ ليوم 20 سبتمبر فقط، ولا تظهر من 182.91.103[.]32 سوى السلاسل العابرة 141414 و41414141 وsk-14141242…، بما في ذلك في جلسة الإحدى عشرة دورة التي نفّذت أوامر على محطة العمل. أما ما إذا كان مشغّل واحد يقف خلف مجموعتي العناوين فنتمسك به بثقة منخفضة، للسبب المذكور أعلاه.
حزمة القواعد في AGENTS.md مصممة للعمل بحجم كبير ودون إشراف. وإلى جانب منع السؤال عن المتابعة، لا تضع القواعد المُعادة أي حد لحجم طابور البذور، وتقود اكتشاف الأصول انطلاقًا من FOFA، T1596، البحث في قواعد البيانات التقنية المفتوحة. وتصف تلك القواعد صيد مكافآت الثغرات بالجملة كخط أنابيب يعمل دون إشراف. ونقرأ ذلك الخط على أنه سبب رغبة المشغّل في استدلال لا يدفع ثمنه.
وافق الإطار تلقائيًا على كل استدعاء أداة صادر عن نقطة نهاية لا يسيطر عليها المشغّل، فنفّذت نقطة النهاية اكتشاف معلومات النظام، T1082، ضد مضيف المشغّل نفسه. وحزمة القواعد تنتقل بين الأطر وأسماء النماذج، لذا فإن حجب وكيل مستخدم أو سلسلة نموذج لن يوقف هذا المشغّل بشكل مستدام.
كيف اختبرنا ذلك
يمكننا استبعاد قراءتين منافستين. الفواصل بين الدورات التي تتراوح من 0.2 ثانية إلى 90 ثانية، وحقل نموذج تحوّل إلى deepseek-chat في الدورة 10 ثم عاد في الدورة 11، ليست ما ينتجه سكربت إعادة تشغيل ثابت، كما أن مسحًا عامًا للإنترنت أو مورّد ماسحات لن يعيد إرسال محتويات دليل سطح المكتب الخاص به والدليل الرئيسي لإطاره. يربط مفتاح واجهة البرمجة المشترك مضيفَي هونغ كونغ ببعضهما، لكن وكيل مستخدم الإطار برمجية متاحة للجميع، لذا لم يثبت ما إذا كان 182.91.103[.]32 يعود إلى المشغّل نفسه، ولا نعرف سبب كون جلسة الإحدى عشرة دورة آخر حركة من ذلك العنوان. أما ما إذا كان المشغّل يعتقد أن نطاق تصريح ما يغطي نقطة النهاية هذه فلم نختبره؛ وحزمة القواعد تؤكد صفة الباحث المصرَّح له لنموذجها الخاص، وهي أداة هندسة موجّهات.
| التفسير | الاختبار | النتيجة | الحكم |
|---|---|---|---|
| سكربت إعادة تشغيل ثابت بدلًا من حلقة وكيل حيّة | الطوابع الزمنية لكل دورة وأحجام الموجّهات وحقول النموذج في جلسة الإحدى عشرة دورة، إضافة إلى عدد معرّفات استدعاء الأدوات المتمايزة | إحدى عشرة دورة من 18:23:10.2Z إلى 18:28:08.8Z بفواصل من 0.2 ثانية إلى 90 ثانية؛ نما السياق من 44,402 إلى 492,150 حرفًا؛ تغيّر حقل النموذج إلى deepseek-chat في الدورة 10 وعاد في الدورة 11؛ أنتج 92 معرّف استدعاء أداة متمايزًا 86 نتيجة متمايزة | مدحوض |
| مسح حميد على نطاق الإنترنت أو مورّد ماسحات بوكيل مستخدم غير معتاد | السمعة الخارجية للمصدر، مقابل المحتوى الذي أعاده العميل | يُظهر VirusTotal 0 نتيجة خبيثة من 91 محركًا لـ 182.91.103[.]32؛ وأعاد العميل حزمة قواعد صيد مكافآت الثغرات الخاصة به وتهيئة FOFA MCP وقائمة الدليل الرئيسي، وهي أمور لا يحملها أي زاحف مسح | مدحوض |
| أدوات تجارية مشتركة يستخدمها كثيرون بشكل مستقل، فتكون العناوين غير مترابطة | إحصاء المصادر المتمايزة التي تقدّم وكيل مستخدم الإطار، والمصادر التي تقدّم كلًا من المفتاحين | يظهر وكيل المستخدم من 3 مصادر في 3 شبكات /24 عبر جهتين خلال نشاط من 20 إلى 23 سبتمبر 2026، لكن مفتاح واجهة البرمجة نفسه يتشاركه بالضبط مضيفا هونغ كونغ ضمن جهة واحدة، والمفتاح 41414141 خاص حصرًا بـ 182.91.103[.]32 | غير حاسم |
| توقّف المشغّل لأن نقطة النهاية أخفقت لديه | ترتيب الأحداث عبر جلسة الإحدى عشرة دورة وبعد دورتها الأخيرة | تمتد جلسة الإحدى عشرة دورة حتى 18:28:08.8Z ولم يرسل العنوان أي طلبات بعد 18:28؛ والسبب غير معروف من الأدلة | غير حاسم |
| اختبار اختراق مصرَّح به يعتقد المشغّل أن نطاقه يغطي نقطة النهاية هذه | ما إذا كانت الحركة مصحوبة بأي علامة تصريح أو سلسلة تواصل أو إشارة إلى نطاق | لا يظهر أي عنوان تواصل أو إشارة نطاق أو ترويسة تصريح في أي حدث من ذلك العنوان؛ وحزمة القواعد تؤكد سياق باحث مصرَّح له لنموذجها الخاص وتوعز إليه بعدم طلب إثبات التصريح، وهي أداة هندسة موجّهات لا دليل على وجود نطاق | لم يُختبر |
بالأرقام
أرقام محسوبة من الأدلة ومن عمليات الإثراء والاستعلام.
- علاقات VirusTotal. يقع العنوان ضمن CHINA UNICOM China169 Backbone في CN. لا يضع أي محرك علامة على العنوان نفسه (0/91). ولا يحتفظ VirusTotal بأي سجل DNS سلبي لهذا العنوان: لا شيء مسجَّل على أنه كان يشير إليه.
- رُصد سابقًا. يتشارك تقريرنا DeepSeek Harness في مواجهة بوابة LLM مسروقة: استدعاءات الأدوات تُنفَّذ لدى الطرف المتصل العنوانين
203.175.15[.]28و103.85.74[.]25.
مؤشرات الاختراق
مؤشرات الشبكة الثلاثة أدناه منزوعة الفاعلية؛ والمسارات مذكورة كما رُصدت.
الشبكة
| المؤشر | السياق |
|---|---|
182.91.103[.]32 | جلسات وكيل DeepSeek Harness؛ 279 عملية إرسال لنتائج أدوات من مضيفه الخاص |
203.175.15[.]28 | وكيل مستخدم الإطار نفسه إضافة إلى التحقق من المفتاح عبر python-requests؛ يتشارك المفتاح المسروق |
103.85.74[.]25 | وكيل مستخدم الإطار نفسه والمفتاح المسروق نفسه؛ عدّد اثني عشر اسم نموذج |
أثر المضيف
| المؤشر | السياق |
|---|---|
sk-0af475b8… | مفتاح واجهة برمجة أعاد استخدامه اثنان من العناوين الثلاثة؛ تم الحصول عليه قبل أقدم اتصال مسجَّل |
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness) | وكيل مستخدم العميل، 3 مصادر بين 20 و23 سبتمبر 2026؛ نسخة أسبق DeepSeek-Harness-Desktop/0.1.3-max من المجموعة نفسها |
C:\Users\[user]\.dsh\rules\*.md | أثر على محطة عمل المشغّل؛ رُصد بصيغة C:\Users\cheng.dsh\rules\researcher-blackbox-whitebox.md وplaywright-browser-mcp.md في مخرجات الأدوات المُعادة |
C:\Users\[user]\Desktop\clown-src-6k-skill\ | شجرة مهارات صيد الثغرات المحزَّمة لدى المشغّل، ظهرت في مخرجات PowerShell المُعادة |
cheng | اسم حساب Windows على محطة عمل المشغّل، مكشوف في كل مسار مُعاد |
41414141 | مفتاح عابر استُخدم في جلسة الإطار ذات الإحدى عشرة دورة؛ خاص حصرًا بـ 182.91.103[.]32 عبر النشاط المسجَّل |
الكشف
Sigma
إطار وكيل يتصل بنقطة نهاية إكمال نموذج غير معتمدة (مرشّحة).
title: Agent harness calling an unapproved model completions endpoint
status: experimental
description: Detects an AI coding-agent harness sending chat completions to a model endpoint outside the approved host list. Requires proxy logging of the request URI and user agent; request bodies are usually not logged, so this rule keys on client identity and destination only.
logsource:
category: proxy
detection:
selection:
cs-uri-stem|endswith: '/v1/chat/completions'
cs-user-agent|contains:
- 'deepseek-harness/'
- 'DeepSeek-Harness-Desktop/'
filter_approved:
cs-host:
- 'api.deepseek.com'
- 'api.openai.com'
- 'api.anthropic.com'
condition: selection and not filter_approved
falsepositives:
- Developers legitimately using a self-hosted or third-party model endpoint absent from the approved host list
- Internal evaluation harnesses pointed at staging endpoints
level: high
منطق الكشف
- قبول مفتاح bearer مجهول على نقطة نهاية متوافقة مع OpenAI (شبكة، مرشّح). على أي نقطة نهاية متوافقة مع OpenAI ويمكن الوصول إليها من الإنترنت، سجّل مفتاح bearer المقدَّم في كل طلب وأطلق تنبيهًا عندما يتلقى مفتاح غير مسجَّل في سجل المفاتيح المُصدَرة ردًا غير 401، أو عندما يُقدَّم مفتاح واحد من أكثر من نظام ذاتي واحد خلال ساعة. في هذا النشاط ظهر المفتاح نفسه من مضيفين ضمن جهة استضافة واحدة، واستُخدمت ثلاثة مفاتيح عابرة بشكل واضح (141414، 41414141، sk-14141242…) بالتتابع لاختبار ما إذا كانت المصادقة مفروضة أصلًا.
- إطار وكيل مهيّأ للموافقة التلقائية على استدعاءات الأدوات تجاه نقطة نهاية خارجية (مضيف، مرشّح). على أجهزة المطوّرين والباحثين، ضع علامة على ملفات تهيئة أطر الوكلاء التي تجمع بين وضع أذونات ذاتي الموافقة وعنوان أساسي خارج مضيفات النماذج المعتمدة لدى المؤسسة. وبشكل محدد: أي ملف TOML أو YAML تحت دليل ملف تعريف مستخدم يحتوي على permission_mode = “always-approve” (أو إعداد yolo أو موافقة تلقائية مكافئ) إلى جانب عنوان api أساسي مخصص. فمثل هذا العميل سينفّذ أي استدعاء أداة تصدره نقطة النهاية البعيدة، دون أي إنسان في الحلقة.
- مخرجات نظام ملفات محلي مُرسَلة ضمن نتائج أدوات في إكمال المحادثة (سلوكي، مرشّح). على نقطة نهاية نموذج تشغّلها، أطلق تنبيهًا عندما يحمل طلب إكمال محادثة وارد رسائل بدور tool يطابق محتواها أنماط آثار المضيف: مسارات Windows مطلقة (^[A-Z]:\Users\)، أو ترويسات جداول PowerShell مثل ‘FullName … Length Mode’، أو قوائم أدلة تحتوي على .env أو .credentials. حركة مساعدي البرمجة المشروعة تتضمن فعلًا محتويات ملفات، لذا اضبط الحساسية لكل مستأجر؛ والإشارة هنا هي أن العميل المُرسِل مجهول بالنسبة لسجل المفاتيح.
المعالجة
- ضع أي نقطة نهاية متوافقة مع OpenAI يمكن الوصول إليها من الإنترنت خلف مصادقة يجري التحقق منها فعليًا: ارفض مفاتيح bearer المجهولة بالرد 401 بدلًا من خدمتها، وسجّل كل مفتاح مُصدَر مع مالك وتاريخ انتهاء.
- دقّق الواجهات الإدارية على نقاط نهاية النماذج بحثًا عن إصدار مفاتيح دون مصادقة، وألغِ كل مفتاح لا يمكن ربطه بمالك معروف. في هذا النشاط كان المفتاح المستخدَم صالحًا بالفعل عند أقدم طلب مسجَّل (2026-09-20T12:22:32Z)، وكيفية الحصول عليه غير موثقة بالأدلة.
- اضبط أطر الوكلاء لتتطلب تأكيدًا لتنفيذ الأدوات عندما لا تكون نقطة نهاية النموذج ضمن قائمة مضيفات معتمدة؛ وتعامل مع permission_mode = “always-approve” مقترنًا بعنوان أساسي مخصص كتركيبة محظورة على أي جهاز يحمل اعتمادات.
- أطلق تنبيهًا على حركة الخروج من محطات عمل المطوّرين إلى /v1/chat/completions على مضيفات خارج قائمة مزوّدي النماذج المعتمدين، مع الاستناد إلى وكلاء مستخدم أطر الوكلاء.
- تعامل مع استجابات النماذج كمدخلات غير موثوقة لطبقة الأدوات: نقطة نهاية لا تسيطر عليها يمكنها إصدار استدعاءات أدوات، وإطار ينفّذها يمنحها صلاحية قراءة على محطة العمل.
خريطة MITRE ATT&CK
| التكتيك | التقنية | ما رُصد |
|---|---|---|
| التهرب من الدفاعات | T1078 الحسابات الصالحة | عنوانان تصادقا بمفتاح واجهة البرمجة نفسه، وكان بحوزة المشغّل بالفعل عند أول طلب مسجَّل |
| تطوير الموارد | T1588.002 الحصول على القدرات: الأدوات | يشغّل المشغّل وكيل DeepSeek Harness العلني، وخادم MCP لمتصفح Playwright، وخادم MCP للبحث عن الأصول عبر FOFA، وجميعها مسجَّلة في ملف config.toml المُعاد |
| الاستطلاع | T1596 البحث في قواعد البيانات التقنية المفتوحة | يسجّل config.toml خادم MCP لـ FOFA بثلاث مجموعات من خانات الاعتماد، وتصف حزمة القواعد سير عمل طابور بذور مدفوعًا بنتائج FOFA |
| الاكتشاف | T1082 اكتشاف معلومات النظام | باتجاه معكوس: نفّذ عميل المشغّل نفسه تعداد الأدلة والملفات محليًا بتوجيه من نقطة النهاية غير الموثوقة وأعاد 86 مخرجًا متمايزًا |
المراجع
- DeepSeek Harness (إطار الوكيل مفتوح المصدر المشار إليه في وكيل مستخدم العميل)
- قائمة OWASP لأبرز عشرة مخاطر في تطبيقات نماذج اللغة الكبيرة
المنهجية وملاحظات المحلل
تقتصر الأدلة على الطلبات والردود المتبادلة مع نقطة نهاية نموذج واحدة متوافقة مع OpenAI ويمكن الوصول إليها من الإنترنت، وتغطي نشاطًا من 20 إلى 23 سبتمبر 2026؛ أما ما فعله المشغّل بعيدًا عن تلك النقطة فغير معروف. وكان مفتاح واجهة البرمجة بحوزة المشغّل بالفعل عند أقدم طلب مسجَّل، لذا فإن الاستيلاء الإداري الذي أنتجه وقع قبل أي شيء يمكن رصده هنا وآلياته غير موثقة بالأدلة. وتفاصيل محطة العمل هي فقط ما اختار عميل المشغّل إعادته؛ لم يُفحص أي مضيف ولم يُجمع أي شيء خارج ما أُرسل إلى نقطة النهاية. ولا يحمل أي مزوّد كشفًا على أي من العناوين الثلاثة ولا يُصنَّف أي منها كماسح، لذا لا شيء في هذا الاكتشاف مدعوم من خارج الحركة الموصوفة هنا.
ما زال مفتوحًا:
- متى وبأي طلب جرى الحصول على مفتاح واجهة البرمجة المشترك لأول مرة.
- أي نقاط نهاية نماذج مكشوفة أخرى توجَّه إليها هذه النسخة من الإطار حاليًا.
- ما فعله المشغّل بهذا الوصول بين التحقق من المفتاح في 20 سبتمبر وجلسات الإطار من 182.91.103[.]32 في 23 سبتمبر، مع ظهور حركة وكيل مستخدم الإطار من مجموعة العناوين اعتبارًا من 21 سبتمبر.
للأسئلة أو التصويبات: [email protected].