هذه الصفحة ترجمة. النسخة الإنجليزية هي النص المعتمد. اقرأه بالإنجليزية

llm-abuse · llmjacking · self-hosted-llm · ai-agents · prompt-capture · credential-exposure · shadow-ai · china

نقطة استدلال مكشوفة، جرى فحص جاهزيتها ثم استُخدمت كواجهة خلفية لطرف آخر

هذه عملية تجنيد كاملة لنقطة استدلال غير مُصادَق عليها متوافقة مع OpenAI من قِبل طرف ثالث، تحقق من النموذج عبر سلسلة فحوص مبرمجة ثم مرّر عبرها حركة مستخدمي تطبيق وكيل حقيقي.

بقلم Davis Zheng·

TLP:CLEAR. مُصرَّح بالنشر العام. رُصد عبر شبكة مجسات مصائد الاختراق لدى Kinryū Labs. المؤشرات أدناه منزوعة الفاعلية.

الملخص التنفيذي

  • 280مطالبة موجهة إلى نقطة استدلال مفتوحة واحدة
  • 54 ساعةمن أول فحص إلى آخر فحص جاهزية
  • 7أدوات وكيل متاحة، من بينها تنفيذ الأوامر الطرفية

بين 13 و20 سبتمبر 2026، سجّلت إحدى مصائد الاختراق لدينا عميلاً واحداً على العنوان 43.155.205[.]31 (Tencent Cloud، AS132203، موقعه الجغرافي KR) يرسل 280 مطالبة إلى نقطة استدلال غير مُصادَق عليها متوافقة مع OpenAI. تتقاسم المطالبات الـ280 جميعها معرّف جلسة عميل واحداً ووكيل مستخدم واحداً، Go-http-client/1.1، ترسل إلى /v1/chat/completions. لم يحمل أي طلب مفتاح API، وبذلك كانت النقطة متاحة لأي شخص يعثر عليها.

قرأنا النشاط من 13 إلى 20 سبتمبر 2026 وأجرينا استقصاءً محورياً على مؤشراته. أعادت عمليات البحث في السمعة نتيجة 0 من أصل 89 محركاً في VirusTotal تصنّفه خبيثاً ولا سجل سمعة له؛ وأعادت عمليات البحث عن ملكية الشبكة Tencent Cloud، AS132203.

نقدّر بثقة متوسطة أن العميل تحقق من صحة النقطة المكشوفة عبر سلسلة فحوص، ثم أدخلها في مسار طلبات تطبيق حقيقي واستخدمها كقدرة حوسبية مجانية، وهو ما يطابق أساليب LLMjacking المنشورة.

يعرض الجدول 1 مراحل الجلسة الأربع.

الأوقات بتوقيت UTC.

المرحلةأول رصدمحتوى الطلباتالحجم والوتيرة
فحص الجاهزية2026-09-18T09:02:28Zمطالبات hi من تسعة محارف ضد gpt-3.5-turbo وgpt-4 وllama-3.2-3b-instruct:q4_k_mتباعد دون الثانية
البصم2026-09-18T10:15Zاختبارات ترديد رمز بالضبط، وعملية حسابية ضمن قيد على صيغة المخرجات، وسؤال خادع عن الجسم الأثقل، واتباع تعليمات بعدد كلمات محدد، وأسئلة عن تاريخ انقطاع المعرفة والتعريف بالذات، والأسئلة نفسها مرة أخرى بالصينيةالأدوار 40-54 تكرر فحصاً صينياً بمحرف واحد بفواصل تقارب 0.5 ثانية
حركة التطبيق2026-09-18T13:54:33Zمطالبة نظام لوكيل، ومخطط أدوات من سبعة مدخلات، وأدوار مستخدم باللغة الصينية، ومفاتيح API لمزودين ملصوقةترتفع أحجام المتون من عشرات المحارف في المراحل الأسبق إلى 25,297 محرفاً
استئناف فحص الجاهزية2026-09-19 إلى 2026-09-20hi مجدداًأربعة عشر طلباً متطابقاً بين 15:02:12.084Z و15:02:13.923Z في 20 سبتمبر

بمصطلحات ATT&CK، مسح العميل النقطة (T1595، المسح النشط، للاستطلاع)، ثم استخدم النقطة المتاحة للعموم للوصول الأولي (T1190، استغلال تطبيق متاح للعموم)، ولصق بيانات اعتماد تُصنَّف ضمن T1552، بيانات اعتماد غير مؤمّنة.

الاستنتاجات الرئيسية

  • جرى التحقق من نقطة استدلال غير مُصادَق عليها متوافقة مع OpenAI على إحدى مصائد الاختراق لدينا، ثم استُخدمت كقدرة حوسبية خلفية لتطبيق وكيل يخص طرفاً آخر. أنتج عنوان عميل واحد 280 مطالبة ملتقطة تحت معرّف جلسة واحد، من 18 إلى 20 سبتمبر. ثقة متوسطة.
  • مرحلتا التحقق وفحص الجاهزية مبرمجتان، لا يكتبهما شخص. وصلت أربع عشرة مطالبة جاهزية متطابقة من تسعة محارف بين 15:02:12.084Z و15:02:13.923Z في 20 سبتمبر. ثقة متوسطة.
  • عبرت بيانات مستخدمين حقيقية تخص طرفاً ثالثاً هذه النقطة، بينها ستة مفاتيح API لأطراف ثالثة ومخطط أدوات وكيل يتيح تنفيذ الأوامر الطرفية. احتوى طلب واحد في 14:07:16Z من 18 سبتمبر على ستة مفاتيح API لمزودين بصيغة KEY=value. ثقة متوسطة.
  • العميل ليس ماسحاً معروفاً وسلوكه لا يشبه المسح الشامل التجاري. يعيد VirusTotal نتيجة 0 من أصل 89 محركاً تصنّفه خبيثاً ولا سمعة للعنوان 43.155.205[.]31، ولم يكن لدى أي مزود لسمعة الماسحات سجل عنه. ثقة متوسطة.
  • نمط النشاط متسق مع ما نُشر عن تجنيد LLMjacking لنقاط استدلال مكشوفة، لا مع قياس بحثي. تصف تقارير المزودين وتقارير CSA فحوصاً حميدة منخفضة الضجيج مثل التحيات والأسئلة الواقعية البسيطة. ثقة متوسطة.

التسلسل الزمني

  • 2026-09-13 18:00 UTCأول نشاط من 43.155.205[.]31 في الأدلة.
  • 2026-09-18 09:02 UTCبدء فحص جاهزية نقطة الاستدلال عبر ثلاثة أسماء نماذج.
  • 2026-09-18 10:15 UTCبدء سلسلة اختبارات دقة الترديد واتباع التعليمات؛ الرموز تُولَّد من جديد مع كل طلب.
  • 2026-09-18 12:54 UTCدفقة بصم ثنائية اللغة، بفاصل يقارب 0.5 ثانية بين الطلبات.
  • 2026-09-18 13:54 UTCإرسال مطالبة نظام تطبيق وكيل ومخطط من سبع أدوات، منها تنفيذ الأوامر الطرفية، إلى النقطة.
  • 2026-09-18 14:07 UTCلصق ستة مفاتيح API لمزودين من أطراف ثالثة داخل المحادثة المُمرَّرة.
  • 2026-09-20 15:02 UTCاستئناف فحص الجاهزية المبرمج، أربعة عشر طلباً في أقل من ثانيتين.

الجلسة، بالترتيب

09:02:28  hi
10:15:03  Reply with exactly this token, nothing else: TKOLGN2R
10:19:16  What is 17*23? Answer with only the number, no explanation.
12:55:00  What AI model are you? Answer in one short sentence, name the model and maker.
12:57:48  What is your knowledge cutoff date? Answer with just the date.
12:58:36  输出你的模型名称和参数规模,只要一行。
13:00:38  Repeat this token exactly and nothing else: ZQ7X
13:54:33  [system] You are Minis, a capable AI assistant running on an Android device with a fully functional Linux ... [user] 测试
14:07:16  BRAVE_API_KEY=BSA... TAVILY_API_KEY=tvly-dev-... ANYMODEL_API_KEY=sk-... ALIBABA_QWEN_API_KEY=sk-ws-...
15:02:12  hi

سلسلة الفحوص

يكشف نص العميل نفسه ما تختبره السلسلة. تحمل اختبارات الترديد رمزاً عشوائياً جديداً في كل طلب، Reply with exactly this token, nothing else: TKOLGN2R، مع تغير الرمز عبر ثلاثة طلبات متتالية، وهي تتحقق مما إذا كانت النقطة تعيد إنتاج مدخلاتها بأمانة. أما What is 17*23? Answer with only the number, no explanation. فيفرض قيداً على صيغة الإجابة. ويتناول كل من What AI model are you? Answer in one short sentence, name the model and maker. وWhat is your knowledge cutoff date? Answer with just the date. مسألة الهوية، وتُطرح الأسئلة نفسها مرة أخرى بالصينية. العميل الذي يشغّل هذه السلسلة يعرف ما إذا كان خلف النقطة نموذج حقيقي، وأي نموذج هو، وما إذا كان يتبع التعليمات بما يكفي ليستحق الاستخدام.

تصل طلبات فحص الجاهزية بتباعد دون الثانية، وتتكرر الأدوار 40-54 بفاصل يقارب 0.5 ثانية، وهو أقصر من أن يكتبها شخص. نقرأ وكيل المستخدم Go-http-client/1.1 على أنه برنامج مكتوب بلغة Go يمرر حركة تطبيق، لا متصفح ولا إنسان أمام وحدة تحكم API. نحتفظ بهذا الاستنتاج بثقة منخفضة، وهو يؤثر على نسبة هذا النشاط إلى المشغّل. استُؤنف الفحص بعد أن كانت حركة التطبيق قد مرت بالفعل، وهو ما نقرأه على أنه تأكيد من العميل بأن النقطة ما زالت متاحة للاستخدام.

حركة تطبيق الوكيل

في مرحلة حركة التطبيق، مرّر العميل طلبات تطبيق حقيقي، هو مساعد Android ناطق بالصينية. حملت عشرة طلبات مطالبة نظام الوكيل نفسها، لمساعد يشغّل بيئة Alpine Linux معزولة بتقنية PRoot على الجهاز، مع مخطط أدوات من سبعة مدخلات: shell_execute أولاً، موصوفة بأنها تنفّذ الأوامر عبر /bin/sh -c في تلك البيئة، ثم قراءة ملف، وكتابة ملف، وتحرير ملف، والتحكم بالمتصفح، وأداتان لملاحظات دائمة. وتتخلل استدعاءات النموذج طلبات التطبيق الداخلية الخاصة بالتدبير، منها مولّد عناوين المحادثات الذي يجب أن يُخرج JSON مع لغة الواجهة المعطاة كـ zh-Hans، وأدوار بشرية قصيرة بالصينية.

بعد ثلاث عشرة دقيقة من بدء المرحلة، عند 14:07:16Z، حمل طلب واحد ستة مفاتيح API فعّالة لمزودين بصيغة KEY=value: واجهتا بحث، وواجهة مراسلة وكلاء، وواجهة بحثية، ومفتاحا مزودي نماذج. لا يمكننا التمييز من الالتقاط ما إذا كانت تعود إلى الشخص الذي كتبها أم أنها مواد مسروقة سابقاً يجري اختبارها على نقطة مجانية. وفي كلتا الحالتين وصلت إلى من يملك النقطة.

استبعاد فرضية الماسح

لا تتوافق الأدلة مع ماسح تجاري. يعيد VirusTotal نتيجة 0 من أصل 89 محركاً تصنّفه خبيثاً مع عدم وجود سجل سمعة للعنوان 43.155.205[.]31، ولم يكن لدى أي مزود لسمعة الماسحات سجل عنه أيضاً. يرسل المسح الشامل التجاري فحوصاً مفردة إلى مجسات كثيرة، في حين احتفظ هذا العميل بجلسة واحدة طويلة الأمد مع محتوى مطالبات متكيّف. والأدلة نفسها تناقض فرضية زاحف بحثي أو قياسي، لأن الباحثين لا يمررون مفاتيح مزودين فعّالة ومحادثات مستخدمين حقيقية عبر النقطة التي يقيسونها.

لا تحسم الأدلة ما إذا كان العنوان تجمّع وكلاء مشتركاً يمرر حركة مستخدمين كثر في الأسفل أم مُرحِّلاً خاصاً بشخص واحد لجهاز واحد. فعميل Go، وفحوص الجاهزية المبرمجة اليومية، وإعادة استخدام جلسة واحدة نحو الأعلى، تتسق مع كلتا القراءتين بالقدر نفسه.

الانكشاف على الجانبين

يدفع مالك النقطة ثمن استدلال يستهلكه العميل، بينما يسلّم العميل مطالبات مستخدميه ومطالبة نظامه وبيانات اعتماده إلى من يملك النقطة، ومخطط الأدوات أعلاه يتيح تنفيذ الأوامر الطرفية وكتابة الملفات والتحكم بالمتصفح على جهاز Android. يمكن لواجهة خلفية معادية أن ترد باستدعاءات أدوات من اختيارها وأن تُنفَّذ على جانب العميل.

افترض أن أي نقطة استدلال مستضافة ذاتياً ومتاحة من الإنترنت بلا مصادقة يجري بالفعل فحص جاهزيتها واستخدامها كواجهة خلفية لطرف آخر، لأن هذه النقطة كذلك في غضون خمسة أيام من أول نشاط رصدناه. تعامل مع كل مطالبة عبرتها على أنها مفصوح عنها، بما في ذلك مطالبات النظام والأسرار الملصوقة لتطبيقات لم تسمع بها قط.

مؤشرات الاختراق

مؤشر الشبكة الوحيد أدناه منزوع الفاعلية؛ والمسارات معطاة كما رُصدت.

الشبكة

المؤشرالسياق
43.155.205[.]31عميل فحص الجاهزية وبصَم ثم مرّر حركة تطبيق وكيل إلى نقطة استدلال غير مُصادَق عليها

أثريات المضيف

المؤشرالسياق
Reply with exactly this token, nothing else: <8 alnum chars>فحص دقة ترديد يُستخدم للتحقق من نقطة؛ الرمز يُولَّد من جديد مع كل طلب (رُصدت TKOLGN2R، TK3C9IAN، TKA63OEL، P2380OG9، P23WD39I، P2GBIOTB، ZQ7X)
Go-http-client/1.1 POST /v1/chat/completions with no Authorization headerبصمة طلبات العميل المُمرِّر عبر المطالبات الملتقطة الـ280 جميعها؛ سلسلة المكتبة وحدها عامة

الكشف

Sigma

سلسلة مطالبات بصم نموذج ضد نقطة استدلال مستضافة ذاتياً (مرشحة).

title: Model-fingerprinting prompt battery against a self-hosted inference endpoint
status: experimental
description: Detects the validation prompts an operator sends to decide whether an exposed OpenAI-compatible endpoint serves a real model. Requires prompt-body logging on the gateway; most inference servers do not log request bodies by default.
logsource:
  category: application
  product: llm_gateway
detection:
  selection_path:
    url.path|endswith:
      - '/v1/chat/completions'
      - '/v1/completions'
      - '/api/generate'
  selection_probe:
    http.request.body.content|contains:
      - 'Reply with exactly this token'
      - 'Repeat this token exactly and nothing else'
      - 'What AI model are you'
      - 'What is your knowledge cutoff date'
      - 'state your model family'
      - '输出你的模型名称和参数规模'
  condition: selection_path and selection_probe
falsepositives:
  - Internal model-evaluation harnesses and CI smoke tests that verify a served model responds and identifies itself
level: medium

منطق الكشف

  • طلب استدلال غير مُصادَق عليه من خارج شبكة الإدارة (شبكي، مرشح). نبّه على أي HTTP POST إلى /v1/chat/completions أو /v1/completions أو /api/generate أو /api/chat على منفذ استدلال مستضاف ذاتياً يصل من مصدر خارج نطاقاتك الهندسية ولا يحمل ترويسة Authorization أو api-key. تعامل مع دفقة تتجاوز خمسة طلبات من هذا النوع خلال ثانيتين من مصدر واحد على أنها فحص جاهزية آلي من الأعلى يقوم به طرف ثالث، لا حركة مستخدمين.
  • مطالبة نظام وكيل تصل إلى نقطة يُفترض أن تخدم مستخدميك وحدهم (سلوكي، مرشح). على بوابة استدلال تشغّلها أنت، ضع علامة على متون الطلبات التي تتجاوز 10,000 محرف وتحتوي على مصفوفة tools أو functions تتضمن مدخلاتها تنفيذ shell أو exec أو كتابة ملفات أو تحكماً بالمتصفح، حيث لا يكون عنوان العميل ضمن تطبيقاتك المسجّلة. فإما أن طرفاً مجهولاً يستخدم قدرتك الحوسبية لوكيل ذاتي التشغيل، أو أن أحد وكلائك أُعيد توجيهه إلى الواجهة الخلفية الخطأ.

المعالجة

  • اربط خوادم الاستدلال المستضافة ذاتياً بواجهة الاسترجاع المحلية أو بواجهة خاصة وضع أمامها وكيلاً عكسياً يفرض المصادقة؛ فاستخدام منفذ برقم مرتفع ليس ضبطاً للوصول.
  • اشترط مفتاح API أو mTLS على كل مسار استدلال، وارفض الطلبات التي لا تحمل ترويسة Authorization عند الوكيل لا داخل خادم النموذج.
  • نبّه على طلبات POST غير المُصادَق عليها إلى /v1/chat/completions وعلى المطالبات الدنيا المتطابقة المتكررة من مصدر واحد، فهذه هي الطريقة التي يفحص بها تجمّع وكلاء جاهزية مورد أعلى جنّده.
  • إن كانت نقطة الاستدلال لديك متاحة من الإنترنت بلا مصادقة، تعامل مع كل مطالبة ومطالبة نظام عبرتها على أنها مفصوح عنها، وبدّل أي بيانات اعتماد ظهرت في محادثة.
  • للفرق التي تشغّل أطر عمل وكلاء: ثبّت عنوان URL الأساسي للنموذج على مزود تتحكم فيه، ولا تضبط أبداً وكيلاً يملك أدوات shell أو كتابة ملفات أو متصفح على نقطة مجانية أو مجهولة متوافقة مع OpenAI.

الربط مع MITRE ATT&CK

التكتيكالتقنيةما رُصد
الاستطلاعT1595 Active Scanningمطالبات جاهزية مبرمجة وسلسلة ترديد رمز بالضبط استُخدمت لاختبار ما إذا كانت النقطة تقدم نموذجاً حقيقياً وأي نموذج هو.
الوصول الأوليT1190 Exploit Public-Facing Applicationواجهة استدلال متاحة من الإنترنت بلا مصادقة استُخدمت مباشرة كخدمة من قِبل طرف غير مصرح له.
الوصول إلى بيانات الاعتمادT1552 Unsecured Credentialsستة مفاتيح API لمزودين من أطراف ثالثة لُصقت في محادثة عبرت النقطة، ما كشفها لمن يشغّلها.

المراجع

المنهجية وملاحظات المحلل

يستند هذا التقرير إلى عنوان مصدر واحد و7 ملاحظات موقّتة، قُرئت من قياسات المجسات، وقوبلت بتغذيات استخبارات التهديدات العامة وعمليات بحث إثرائية، وتغطي الفترة من 13 إلى 20 سبتمبر 2026.

ما زال مفتوحاً:

  • ما إذا كان 43.155.205[.]31 تجمّع وكلاء مشتركاً يخدم مستخدمين كثراً في الأسفل أم مُرحِّلاً خاصاً بشخص واحد لجهاز واحد.
  • ما إذا كانت مفاتيح API الستة الملصوقة تعود إلى الشخص الذي كتبها أم أنها مواد مسروقة سابقاً كان يجري اختبارها.
  • كيف اكتُشفت النقطة، وما إذا كان العنوان الذي عدّدها هو نفسه الذي استخدمها لاحقاً.
  • كيف كان يبدو نشاط هذا العميل قبل 13 سبتمبر.
  • ما إذا كان العميل نفسه يستخدم نقاط استدلال مكشوفة أخرى.

للأسئلة أو التصويبات: [email protected].

How to cite
Kinryū Labs (2026). نقطة استدلال مكشوفة، جرى فحص جاهزيتها ثم استُخدمت كواجهة خلفية لطرف آخر. https://kinryu.sh/ar/reports/exposed-inference-endpoint-health-checked/