این صفحه یک ترجمه است. نسخهٔ انگلیسی متن معتبر است. خواندن نسخهٔ انگلیسی

llm-abuse · litellm · llm-gateway · agent-harness · deepseek · credential-abuse · tool-calling

هارنس DeepSeek در برابر یک دروازه LLM سرقت‌شده: فراخوانی ابزارها روی ماشین فراخوان اجرا می‌شود

این یک کلاینت عامل‌محور LLM است، DeepSeek Harness، چارچوب عاملِ پیش‌نمایش توسعه‌دهنده متعلق به DeepSeek، که توسط همان دو نشانی‌ای به یک دروازه LLM هانی‌پات نشانه رفته بود که روز پیش از آن یک کلید مجازی صادرشده روی همان دروازه را بازپخش کرده بودند.

نوشتهٔ Davis Zheng·

TLP:CLEAR. مجاز برای انتشار عمومی. ثبت‌شده توسط شبکه حسگر هانی‌پات Kinryū Labs. شناساگرهای زیر بی‌خطرسازی شده‌اند.

پیگیری: سوءاستفاده از DeepSeek Harness: یک عامل خودگردان میزبان اپراتور خود را افشا می‌کند، 2026-09-27.

خلاصه مدیریتی

  • 11نتیجه ابزار که میزبان خودِ فراخوان‌ها بازپس فرستادند
  • 60درخواست به دروازه از کلاینت هارنس عامل
  • 2نشانی با کلید دروازه سرقت‌شده مشترک
  • 31.2 ساعتاز نخستین کاوش زنده‌بودن تا آخرین پرامپت

در 21 سپتامبر 2026 یک کلاینت یک هارنس عامل را به یکی از دروازه‌های LLM هانی‌پات ما نشانه رفت و نتایج ابزار را به آن بازپس فرستاد: یازده مورد از سه نشانی، پنج مورد از 103.85.74[.]25، پنج مورد از 203.175.15[.]28، و یک مورد از 188.239.18[.]109 سه روز پیش از آن. این شکل هارنسی است که فراخوانی‌های ابزارِ نقطه پایانی خود را روی میزبان خودِ فراخوان اجرا می‌کند.

آن دو نشانی هنگ‌کنگ sk-0af475b8… را بازپخش کردند، کلیدی مجازی که روز پیش از آن روی دروازه ما از طریق مسیر کلید مدیریتی LiteLLM با کلید اصلی پیش‌فرض تولیدکننده sk-1234 صادر شده بود. هر دو در AS152320 GOALNOW قرار دارند و یکی از آن‌ها خودِ sk-1234 را نیز ارائه کرد. در 21 سپتامبر آن‌ها با عامل کاربری deepseek-harness/0.1.5-rc.2 بازگشتند، چارچوب عاملِ پیش‌نمایش توسعه‌دهنده متعلق به DeepSeek که آداپترهای مدل آن یک نشانی پایه قابل‌تنظیم را می‌خوانند، و دروازه ما را به‌عنوان یک بک‌اند مدل به کار گرفتند. انتساب هر دو روز به یک اپراتور واحد را با اطمینان پایین نگه می‌داریم، زیرا تنها بر ظاهر شدن همان دو نشانی در هر دو روز و بر بازپخش کلید استوار است.

کار دستی روی صفحه‌کلید بعید است: 78 رویداد میان 20 سپتامبر 04:25:44 و 21 سپتامبر 11:34:45 UTC مجموعاً 106 ثانیه فعالیت دارند، و یک پرامپت 1999 کاراکتری در 0.01 ثانیه رسید، بسیار سریع‌تر از ده کاراکتر در ثانیه که یک تایپیست می‌تواند به آن برسد. ما این را به احتمال زیاد یک حلقه عامل خودکار با زمان‌های شروعِ انتخاب‌شده توسط انسان می‌خوانیم، هرچند حکم مربوط به ضرباهنگ مختلط است.

بررسی‌های پیش از نوبت‌های عامل‌محور

میان 10:49 و 11:20 UTC نشانی 103.85.74[.]25 پیش از هر نوبت عامل‌محور سه دور بررسی روی دروازه ما اجرا کرد، با آغاز از زمانی که مسیر زنده‌بودن را بازکاوی کرد و دو بار در 14 ثانیه مدل‌های موجود را برشمرد. در 11:00 UTC سه کاوش تک‌توکنی یکسان، Reply with exactly: OK، را در برابر سه نام مدل میزبانی‌شده متفاوت فرستاد. در 11:20 UTC یک مجموعه آزمون کوتاه توانمندی به انگلیسی اجرا کرد: ping، سپس Compute 17*23+19. Reply with ONLY the number.، پرسش شمارش حروف در strawberry، Reverse the string 'litellm'.، و پایتخت بورکینافاسو، که هر یک پاسخی برهنه می‌خواستند. انتخاب litellm برای آزمون معکوس‌سازی نشان می‌دهد فراخوان می‌دانست با چه محصولی سخن می‌گوید.

از 11:26 UTC عامل کاربری عوض می‌شود و پرامپت‌ها دیگر پرسش نیستند. نوبت‌ها یادآورهای سیستمی داربستِ مهارت را حمل می‌کنند؛ یک درخواست در 11:34 UTC با [system-reminder] A skill is a reusable set of task-specific… آغاز می‌شود.

اپراتور به دو زبان کار می‌کند و همراه با کلاینت جابه‌جا می‌شود. اعتبارسنجی 20 سپتامبر روی python-requests/2.28.1 به چینی ساده‌شده اجرا شد، 1+2+3等于几?只回答数字، سپس 中国的首都是哪座城市?只回答城市名، سپس 用Python读取文件data.txt并打印内容,给出完整代码، و مجموعه آزمون هارنس در 21 سپتامبر به انگلیسی است.

نتایج ابزار که بازپس فرستاده شدند

هارنسی از این دست، فراخوانی‌های ابزاری که نقطه پایانی‌اش بازمی‌گرداند را روی ماشین خودِ اپراتور اجرا می‌کند. اپراتور یک نقطه پایانی استنتاج را سرقت کرد و سپس آن را به چارچوبی سیم‌کشی کرد که فراخوانی‌های ابزارِ آن نقطه پایانی را به‌صورت محلی اجرا می‌کند، بنابراین یک نقطه پایانی خصمانه کنترل می‌کند که چنین عاملی چه چیزی را اجرا کند. این‌که هارنس به نمایندگی از چه کسی اجرا می‌شد، و هر فراخوان روی میزبان فراخوان چه کرد، دانسته نیست، و نیز دانسته نیست که هارنس با تأییدهای ابزار غیرفعال اجرا می‌شد یا با اپراتوری که هر فراخوان را تأیید می‌کرد.

ما نشانی سوم را پیش‌تر در اجراهای قبلی برای بهره‌کشی از همان دروازه با یک کلید جایگزین ثبت کرده بودیم، و آن در شبکه‌ای متفاوت از جفت AS152320 قرار دارد. بنابراین همان رفتار اجرای ابزار در سمت کلاینت بیرون از این استخر نیز پدیدار می‌شود، پس آن را به‌عنوان یک رده شکار می‌کنیم و نه به‌عنوان امضای یک بازیگر واحد.

مرحله آزمون و مرحله بهره‌برداری

ابزارگان اپراتور یک مرحله آزمون و یک مرحله بهره‌برداری دارد، و تنها مرحله بهره‌برداری به یک عامل نیاز دارد. همان دو نشانی در 20 سپتامبر از کلاینت HTTP اسکریپتی و مجموعه آزمون ثابت چینی استفاده کردند و در 21 سپتامبر از یک چارچوب عامل با داربست مهارت. آن تغییر، نقطه پایانی را از چیزی که در حال اعتبارسنجی است به چیزی که به یک زنجیره ابزار عملیاتی سیم‌کشی شده منتقل کرد.

بررسی‌های کم‌هزینه پیش از هر نوبت عامل‌محور آمدند.

استخر مصرف

دو نشانی در دو /24 از یک سیستم خودگردان استنتاج را مصرف کردند و در هر دو روز در فاصله چند دقیقه میان خود جابه‌جا شدند. /24 پیرامون 103.85.74[.]25 میان 15 و 22 سپتامبر 2026 هیچ منبع فعال دیگری ندارد، و همه 220 رویداد از همان یک نشانی است. ما این جابه‌جایی میان دو پیشوند را یک تقسیم عامدانه می‌خوانیم.

کلیدهای ارائه‌شده در دروازه ما

در کنار sk-1234، یک فراخوان توکن حاملی ارائه کرد که بدنه آن پیشوند یک کلید خصوصی PKCS#8 با کدگذاری base64 است، sk-MIIJQQIB…. ارائه یک کلید خصوصی به‌عنوان کلید API با بازپخش گواهی‌نامه‌ها از یک فهرست گردآوری‌شده بدون بررسی نوع سازگار است، که به برداشت انبوه در بالادست اشاره دارد و نه مدیریت دقیق کلید برای هر هدف. این‌که آن کلید به چه سامانه‌ای تعلق دارد و از کجا برداشته شده، حل‌نشده است.

درخواست‌های هارنس استنتاج را روی کلیدی مصرف کردند که اپراتور بهای آن را نپرداخته بود، که ربایش منابع (T1496) است؛ خودِ کلید یک توکن دسترسی برنامه سرقت‌شده (T1528) بود، و یک نشانی خودِ کلید اصلی پیش‌فرض تولیدکننده را ارائه کرد که زیر حساب‌های پیش‌فرض (T1078.001) جای می‌گیرد.

خوانش‌های رقیبی که آزمودیم

جدول: همان دو منبع هر دو نشانگر را ارائه کردند، و هیچ منبع سومی هیچ‌یک را ارائه نکرد محورگردانی‌های گروهی بر مقدار کلید صادرشده و بر عامل کاربری هارنس، میان 15 و 22 سپتامبر 2026. دو سطر چیزهای متفاوتی را می‌شمارند: ارائه‌های کلید، و درخواست‌های حامل عامل کاربری.

نشانگررویدادهابازهمنابعتعداد /24سازمان‌ها
sk-0af475b8… ارائه‌شده5716 دقیقه، 20 سپتامبر221 (AS152320)
deepseek-harness/0.1.5-rc.26011 دقیقه، 21 سپتامبر221 (AS152320)

آن محورگردانی را اجرا کردیم تا روشن شود نشست‌های هارنس به اپراتوری تعلق دارند که کلید را صادر کرد یا به یک خریدار پایین‌دست، و آن پرسش را حل نمی‌کند. مجموعه‌ای از منابع که از ارائه‌های کلید صادرشده استخراج شده نمی‌تواند خودِ درخواست صدور را در بر بگیرد. مجموعه‌های منبع یکسان، مصرف یک کلید بازفروش‌شده توسط کاربر هارنسِ ثالث را رد می‌کنند و چیزی درباره این‌که چه کسی sk-0af475b8… را صادر کرد نمی‌گویند، پس این خوانش را نتیجه‌ناپذیر ثبت می‌کنیم.

دو خوانش رقیب دیگر باز می‌مانند. بر پایه حساب‌وکتاب نشست در بالا، با 29 فوران در طول آن 31.2 ساعت، میانه فاصله درون‌فوران 3.2 ثانیه، و 26 از 38 فاصله قابل‌سنجش سریع‌تر از آنچه ده کاراکتر در ثانیه اجازه می‌دهد، حضور فردی پشت صفحه‌کلید بعید است، اما حکم ضرباهنگ مختلط است، پس آن را نتیجه‌ناپذیر نگه می‌داریم. هیچ چیزی در شواهد نشان نمی‌دهد نشست با خطا پایان یافته باشد؛ آخرین درخواست از 103.85.74[.]25 در 11:34:45 UTC بود.

این‌که عامل کاربری جعلی است نیز نتیجه‌ناپذیر است. پروژه‌ای که نام می‌برد واقعی است و آداپترهای مدل آن یک نشانی پایه قابل‌تنظیم می‌پذیرند؛ نوبت‌های مشاهده‌شده داربست مهارت را حمل می‌کنند و نتایج ابزار را در گفتگو بازپس می‌فرستند، که با یک هارنس افزونه‌ای همخوان است، و تنها دو منبع میان 15 و 22 سپتامبر 2026 این رشته را ارائه کردند.

این‌که آیا استخر هارنس را به جای دیگری نشانه می‌رود

نمی‌دانیم آیا همان استخر هارنس را به سایر نقاط پایانی استنتاج سرقت‌شده نشانه می‌رود، یا این نشانی‌ها پیش از 15 سپتامبر چه کردند.

چه باید کرد

این رفت‌وبرگشت از دو گروه خواهان تغییر است، کسانی که هارنس‌های عامل را اجرا می‌کنند و کسانی که دروازه‌های LiteLLM را اجرا می‌کنند. اگر هارنس عامل اجرا می‌کنید، نشانی پایه آن را به نقاط پایانی مدلی که خودتان کنترل می‌کنید سنجاق کنید و برای اجرای ابزار تأیید انسانی بخواهید، چون فراخوانی ابزاری که یک نقطه پایانی خصمانه یا سرقت‌شده بازمی‌گرداند روی ماشین شما اجرا می‌شود. همین مواجهه برای هر توسعه‌دهنده‌ای که هارنسی را به یک رله ارزانِ سازگار با OpenAI که خودش نساخته نشانه می‌رود نیز برقرار است. اگر LiteLLM اجرا می‌کنید، sk-1234 را بچرخانید و هنگامی که یک کلید مجازی از شبکه‌ای متفاوت از شبکه صادرکننده ارائه می‌شود هشدار بدهید.

داوری‌های کلیدی

  • دو نشانی‌ای که در 20 سپتامبر کلید مجازی صادرشده را بازپخش کردند همان دو نشانی‌اند که در 21 سپتامبر کلاینت deepseek-harness را اجرا کردند، و یکی از آن‌ها sk-1234 را نیز در دروازه ارائه کرد. کلید مجازی صادرشده sk-0af475b8… میان 15 و 22 سپتامبر 2026 از دقیقاً دو منبع ارائه شد، 203.175.15[.]28 و 103.85.74[.]25، هر دو در AS152320 GOALNOW (هنگ‌کنگ)، و همان دو نشانی تنها دو موردی هستند که عامل کاربری deepseek-harness را حمل می‌کنند، در بازه‌ای یازده‌دقیقه‌ای در 21 سپتامبر. اطمینان متوسط.
  • کلاینت نتایج ابزار را از میزبان خود به نقطه پایانی بازپس فرستاد. یازده نتیجه ابزار از میزبان خودِ فراخوان بازگشت، پنج مورد از 103.85.74[.]25، پنج مورد از 203.175.15[.]28 و یک مورد از 188.239.18[.]109، که هر یک توسط هارنس در گفتگو به‌عنوان نتیجه ابزار نشان‌گذاری شده بود. اطمینان متوسط.
  • این نشست به احتمال زیاد یک حلقه عامل خودکار است. حکم ضرباهنگ مختلط است: 78 رویداد از 103.85.74[.]25 در 31.2 ساعت با تنها 106 ثانیه فعالیت، 26 از 38 فاصله قابل‌سنجش سریع‌تر از آنچه ده کاراکتر در ثانیه اجازه می‌دهد، و یک پرامپت 1999 کاراکتری که در 0.01 ثانیه تحویل شد. اطمینان پایین.
  • اپراتور پیش از سپردن کار به یک نقطه پایانی سرقت‌شده می‌آزماید که آیا آن یک مدل واقعی است. پیش از هر نوبت عامل‌محور در 21 سپتامبر، کلاینت سه کاوش یکسان 'Reply with exactly: OK' فرستاد، سپس یک مجموعه آزمون حساب، شمارش حروف، معکوس‌سازی رشته و جغرافیا به انگلیسی، که همه پاسخ تک‌توکنی می‌خواستند، و تنها پس از آن نوبت‌هایی را گشود که داربست مهارت را حمل می‌کردند. اطمینان متوسط.

گاه‌شمار

  • 2026-09-20 04:25 UTC103.85.74[.]25 مسیر زنده‌بودن دروازه را می‌کاود
  • 2026-09-20 12:22 UTC203.175.15[.]28 کلید مجازی صادرشده sk-0af475b8… را روی /v1/chat/completions ارائه می‌کند
  • 2026-09-20 12:34 UTC103.85.74[.]25 همان کلید را ارائه می‌کند و سه پرامپت اعتبارسنجی به چینی ساده‌شده روی python-requests/2.28.1 اجرا می‌کند
  • 2026-09-21 10:49 UTC103.85.74[.]25 بازمی‌گردد، زنده‌بودن را بازبررسی می‌کند و دو بار در چهارده ثانیه مدل‌ها را برمی‌شمارد
  • 2026-09-21 11:00 UTCسه کاوش یکسان 'Reply with exactly: OK' در برابر سه نام مدل میزبانی‌شده
  • 2026-09-21 11:20 UTCمجموعه آزمون توانمندی به انگلیسی: حساب، شمارش حروف، معکوس‌سازی رشته 'litellm'، جغرافیا
  • 2026-09-21 11:26 UTCکلاینت به deepseek-harness/0.1.5-rc.2 تغییر می‌کند؛ نوبت‌های عامل‌محور آغاز می‌شوند
  • 2026-09-21 11:34 UTCیک درخواست داربست مهارت عامل را حمل می‌کند
  • 2026-09-21 11:37 UTCآخرین درخواست هارنس از 203.175.15[.]28؛ یازده نتیجه ابزار از سه نشانی بازپس فرستاده شده بود

نشست، به ترتیب

12:34:13  1+2+3等于几?只回答数字
12:34:43  中国的首都是哪座城市?只回答城市名
12:34:56  用Python读取文件data.txt并打印内容,给出完整代码
11:00:31  Reply with exactly: OK
11:20:35  ping
11:20:42  Compute 17*23+19. Reply with ONLY the number.
11:20:48  How many times does the letter 'r' appear in the word 'strawberry'? Reply with ONLY the number.
11:20:52  Reverse the string 'litellm'. Reply with ONLY the reversed result.
11:20:55  What is the capital of Burkina Faso? Reply with ONLY the city name.
11:26:26  deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)
11:34:45  [system-reminder] A skill is a reusable set of task-specific…

شیوه‌کار

جنبهآنچه دیدیمآنچه به یک مدافع می‌گوید
ابزارگانهمان دو نشانی در 20 سپتامبر از python-requests/2.28.1 با یک مجموعه آزمون ثابت چینی استفاده کردند و در 21 سپتامبر از یک چارچوب عامل با داربست مهارت.نقطه پایانی از چیزی که در حال اعتبارسنجی بود به چیزی که به یک زنجیره ابزار عملیاتی سیم‌کشی شده ارتقا یافت؛ ابزارگان اپراتور یک مرحله آزمون و یک مرحله بهره‌برداری دارد، و تنها دومی به یک عامل نیاز دارد.
توالیکاوش زنده‌بودن، برشماری مدل دو بار در چهارده ثانیه، سه کاوش تک‌توکنی یکسان روی سه نام مدل، سپس یک مجموعه آزمون کوتاه توانمندی، سپس نوبت‌های عامل‌محور.بررسی‌های کم‌هزینه پیش از هر نوبت عامل‌محور می‌آیند: کلاینت پیش از آن‌که عاملی را به نقطه پایانی بسپارد، هزینه اعتبارسنجی می‌کند.
امنیت عملیاتییک هارنس عامل که فراخوانی‌های ابزار را به‌صورت محلی اجرا می‌کند به نقطه پایانی‌ای نشانه رفته بود که اپراتور چند روز پیش‌تر سرقت کرده بود، و نتایج ابزار را از میزبان خود به همان نقطه پایانی بازپس فرستاد.اپراتور زیرساخت تسخیرشده را مورد اعتماد می‌انگارد، که ریسک را وارونه می‌کند: هر کس که نقطه پایانی سرقت‌شده را کنترل می‌کند می‌تواند به ماشینی که عامل را اجرا می‌کند دست ببرد.
زیرساختدو نشانی در دو /24 متفاوت از AS152320 در هر دو روز در فاصله چند دقیقه میان خود جابه‌جا می‌شوند، و یک نشانی سوم در شبکه‌ای متفاوت سه روز پیش‌تر همان نوع نتیجه ابزار را فرستاد.استخر مصرف کوچک است و عامدانه میان پیشوندها تقسیم شده، در حالی که رفتار اجرای ابزار در سمت کلاینت ویژه این اپراتور نیست، پس باید به‌عنوان یک رده شکار شود و نه به‌عنوان امضای یک بازیگر واحد.
اشتباه‌هایک توکن حامل که بدنه آن پیشوند یک کلید خصوصی PKCS#8 با کدگذاری base64 است در کنار کلید پیش‌فرض تولیدکننده در دروازه ارائه شد.گواهی‌نامه‌ها از یک فهرست گردآوری‌شده بدون بررسی نوع بازپخش می‌شوند، که به برداشت انبوه در بالادست اشاره دارد و نه مدیریت دقیق کلید برای هر هدف.

چگونه آن را آزمودیم

توضیحآزموننتیجهحکم
نشست‌های هارنس همان اپراتوری هستند که کلید را صادر کرد، نه یک خریدار پایین‌دستمحورگردانی‌های گروهی بر مقدار کلید صادرشده و بر عامل کاربری هارنس، با مقایسه مجموعه‌های منبع، سیستم‌های خودگردان و بازه‌های زمانیدو گروه جداگانه که چیزهای متفاوتی را می‌شمارند. گروه کلید: 57 رویداد ارائه sk-0af475b8… در طول 16 دقیقه در 20 سپتامبر، از 2 منبع در 2 /24، 1 سازمان (AS152320). گروه عامل کاربری: 60 رویداد حامل deepseek-harness/0.1.5-rc.2 در طول 11 دقیقه در 21 سپتامبر، از همان 2 منبع. هیچ منبع سومی میان 15 و 22 سپتامبر 2026 هیچ‌یک از دو نشانگر را ارائه نکرد. مجموعه‌ای از منابع که از ارائه‌های کلید صادرشده استخراج شده نمی‌تواند خودِ درخواست صدور را در بر بگیرد، پس مجموعه‌های منبع یکسان مصرف یک کلید بازفروش‌شده توسط کاربر هارنسِ ثالث را رد می‌کنند اما چیزی درباره این‌که چه کسی sk-0af475b8… را صادر کرد نمی‌گویند.نتیجه‌ناپذیر
فردی پشت صفحه‌کلید این نشست‌ها را می‌راندحساب‌وکتاب ضرباهنگ نشست روی 103.85.74[.]25حکم مختلط: 78 رویداد در 31.2 ساعت با 106 ثانیه فعالیت، میانه فاصله درون‌فوران 3229 میلی‌ثانیه، 26 از 38 فاصله قابل‌سنجش سریع‌تر از آنچه ده کاراکتر در ثانیه اجازه می‌دهد، و یک پرامپت 1999 کاراکتری که در 0.01 ثانیه تحویل شدنتیجه‌ناپذیر
عامل کاربری deepseek-harness جعلی است و برای شبیه شدن به یک ابزار مشروع توسعه‌دهنده برگزیده شدهبررسی این‌که پروژه ارجاع‌شده وجود دارد و رفتار مشاهده‌شده با طراحی مستندشده آن همخوان است، و بررسی این‌که چند منبع این رشته را ارائه می‌کنندپروژه واقعی است و آداپترهای مدل آن یک نشانی پایه قابل‌تنظیم می‌پذیرند؛ نوبت‌های مشاهده‌شده داربست مهارت را حمل می‌کنند و نتایج ابزار را در گفتگو بازپس می‌فرستند، که با یک هارنس افزونه‌ای همخوان است و نه یک اسکنر HTTP؛ تنها 2 منبع میان 15 و 22 سپتامبر 2026 این رشته را ارائه کردندنتیجه‌ناپذیر
نشست به این دلیل پایان یافت که نقطه پایانی از کار افتاد یا زمانش سرآمدجست‌وجوی یک خطا یا یک فاصله در پایان نشستنشست از 103.85.74[.]25 تا 11:34:45 UTC ادامه دارد و هیچ چیزی در شواهد نشان نمی‌دهد که با خطا پایان یافته باشد؛ نبودِ شاهد، اثبات نیستنتیجه‌ناپذیر

به زبان اعداد

به‌صورت خودکار از تله‌متری حسگر و غنی‌سازی سنجیده شده، نه برآورد‌شده.

  • ضرباهنگ. 78 فرمان در 31.2 ساعت در 29 فوران: 106 ثانیه فعال، 31.1 ساعت بی‌کار. میانه فاصله درون یک فوران 3229 میلی‌ثانیه (کمینه 0 میلی‌ثانیه، بیشینه 4924 میلی‌ثانیه در 49 فاصله). حکم مختلط: نشست نه آزمون اسکریپتی را برمی‌آورد و نه آزمون تعاملی را، پس همان‌گونه که هست گزارش می‌شود و نه به‌زور در یکی گنجانده می‌شود.
  • گروه ابزارگان (ja4h). ge11nn060000_7f7bfeb0a491_000000000000_000000000000: 2 منبع در 2 /24 در 2 ارائه‌دهنده میزبانی در طول 1 روز: ابزارگان مشترک، پرگسترش.
  • گروه ابزارگان (ja4h). po11nn080000_3d0e84a9a84f_000000000000_000000000000: 4 منبع در 4 /24 در 3 ارائه‌دهنده میزبانی در طول 4 روز: ابزارگان مشترک، پرگسترش.
  • زیرساخت. آن /24 یک منبع فعال دارد: هیچ نشانی از یک استخر مشترک نیست.
  • روابط VirusTotal. این نشانی همراه با GOALNOW NETWORK TECHNOLOGY CO., LIMITED در HK قرار دارد. 1 از 89 موتور خودِ نشانی را مخرب یا مشکوک می‌خواند. این نشانی در رکوردهای بازگشتی 1 نام میزبان را حل کرده است؛ تازه‌ترین آن xxhcj[.]cn در 2019-03-27 است.

شناساگرهای نفوذ

3 شناساگر شبکه‌ای زیر بی‌خطرسازی شده‌اند؛ مسیرها همان‌گونه که مشاهده شدند آورده شده‌اند؛ سطر ASN دست‌نخورده مانده است.

شبکه

شناساگرزمینه
103.85.74[.]25AS152320 GOALNOW (هنگ‌کنگ)؛ کلید صادرشده را ارائه کرد و کلاینت deepseek-harness را اجرا کرد
203.175.15[.]28AS152320 GOALNOW (هنگ‌کنگ)؛ نشانی دوم همان استخر، همان کلید و همان عامل کاربری هارنس
188.239.18[.]109نشانی جداگانه که در 18 سپتامبر همان نوع نتیجه ابزار را با تبار کلیدی متفاوت فرستاد
AS152320GOALNOW NETWORK TECHNOLOGY CO. (هنگ‌کنگ)؛ هر دو نشانی مصرف‌کننده اینجا قرار دارند

مصنوعات میزبان

شناساگرزمینه
sk-0af475b8…کلید مجازی صادرشده روی دروازه حسگر از طریق مسیر کلید مدیریتی LiteLLM و بازپخش‌شده توسط هر دو نشانی AS152320
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)عامل کاربری چارچوب عاملی که دروازه را می‌راند؛ 2 منبع میان 15 و 22 سپتامبر 2026، هر دو در AS152320
sk-MIIJQQIB…توکن حامل ارائه‌شده در دروازه که بدنه آن پیشوند یک کلید خصوصی PKCS#8 با کدگذاری base64 است، همخوان با بازپخش یک فهرست گواهی‌نامه برداشت‌شده

شناسایی

Sigma

عامل کاربری هارنس عامل به‌سوی یک نقطه پایانی LLM بیرون از فهرست مجاز (نامزد).

title: Agent harness user agent toward a non-allowlisted LLM endpoint
status: experimental
logsource:
  category: proxy
detection:
  selection_ua:
    c-useragent|contains:
      - 'deepseek-harness/'
  selection_path:
    cs-uri-stem|contains:
      - '/v1/chat/completions'
      - '/v1/models'
  filter_allowlisted:
    cs-host|contains:
      - 'api.deepseek.com'
      - 'api.openai.com'
  condition: selection_ua and selection_path and not filter_allowlisted
falsepositives:
  - Developers legitimately evaluating self-hosted or third-party model endpoints
  - Internal model gateways not present in the allowlist
level: medium

منطق شناسایی

  • کلید مجازی LiteLLM ارائه‌شده از شبکه‌ای متفاوت از شبکه صادرکننده (شبکه، نامزد). POST /key/generate (یا هر مسیر مدیریتی صدور کلید) را با ارائه‌های بعدی مقدار کلید بازگشتی روی /v1/chat/completions همبسته کنید. هنگامی هشدار بدهید که نشانی منبعِ صدور و نشانی منبعِ مصرف در سیستم‌های خودگردان متفاوتی باشند، یا هنگامی که نشانی مصرف‌کننده در فاصله یک ساعت از صدور، از شبکه‌ای بدون سابقه پیشین در برابر دروازه پدیدار شود. لازمه‌اش این است که دروازه شناسه کلید یا درهم‌سازی کلید را با هر درخواست ثبت کند.
  • مجموعه آزمون اصالت مدل در برابر یک نقطه پایانی استنتاج (رفتاری، نامزد). روی یک نقطه پایانی استنتاج رو به اینترنت، نشستی را نشان‌گذاری کنید که در کمتر از یک دقیقه چندین پرامپت با پاسخ تک‌توکنی صادر می‌کند، کاوش‌های یکسان ‘Reply with exactly: X’، حساب کوچک، شمارش حروف در یک واژه، معکوس‌سازی رشته، جغرافیای یک‌واژه‌ای، پیش از هر درخواست ماهوی. این یک فراخوان است که می‌آزماید نقطه پایانی یک مدل واقعی باشد، و روی یک دروازه تولیدی ترافیک کاربر معمولی نیست.
  • هارنس عامل که فراخوانی‌های ابزار را از یک نشانی پایه سنجاق‌نشده اجرا می‌کند (میزبان، نامزد). روی میزبان‌های توسعه و ساخت، هنگامی هشدار بدهید که یک فرایند هارنس عامل (deepseek-harness، dsh، یا معادل آن) با یک متغیر محیطی نشانی پایه مدل که به بیرون از فهرست مجاز تأییدشده اشاره می‌کند راه‌اندازی شود، و هنگامی که آن فرایند در فاصله چند ثانیه از یک درخواست HTTPS خروجی به آن نشانی پایه، ابزارهای پوسته یا خواندن فایل را می‌زاید.

اصلاح

  • هر کلید اصلی LiteLLM که پیش‌فرض تولیدکننده sk-1234 است یا به آن می‌ماند را بچرخانید، و کلیدهای مجازی صادرشده در زمان فعال بودن آن را ابطال کنید.
  • مسیرهای مدیریتی LiteLLM (/key/generate، /key/list، /config/yaml، /user/list) را به یک شبکه داخلی یا یک صفحه مدیریت احرازهویت‌شده محدود کنید، هرگز به همان شنونده‌ای که /v1/chat/completions روی آن است.
  • نشانی‌های پایه هارنس عامل را به یک فهرست مجاز از نقاط پایانی تحت کنترل خودتان سنجاق کنید، و برای اجرای ابزار تأیید بخواهید به‌جای تکیه بر پروفایل‌های پیش‌فرض.
  • شناسه کلید و شبکه منبع را با هر درخواست استنتاج ثبت کنید تا کلیدی که از شبکه‌ای جز شبکه صادرکننده به کار رفته باشد قابل‌تشخیص شود.
  • پاسخ‌های مدل را ورودی غیرمعتمد بدانید: یک فراخوانی ابزار که از یک نقطه پایانی می‌رسد دستوری است از سوی هر کسی که آن نقطه پایانی را کنترل می‌کند.

نقشه‌برداری MITRE ATT&CK

تاکتیکتکنیکمشاهده‌شده
گریز از دفاعT1078.001 Valid Accounts: Default Accountsکلید اصلی پیش‌فرض تولیدکننده LiteLLM با مقدار sk-1234 در دروازه توسط همان نشانی‌ای ارائه شد که بعدها از کلید مجازی صادرشده استفاده کرد.
دسترسی به گواهی‌نامهT1528 Steal Application Access Tokenکلید مجازی sk-0af475b8… که از طریق مسیر مدیریتی صادر شده بود از دو نشانی در همان سیستم خودگردان بازپخش شد.
اثرT1496 Resource Hijackingشصت درخواست به دروازه با حمل عامل کاربری هارنس عامل، در طول یازده دقیقه در 21 سپتامبر، استنتاج را از راه کلیدی مصرف کردند که اپراتور بهای آن را نپرداخته بود.
اجراT1059 Command and Scripting Interpreterمیزبان فراخوان یازده بار از سه نشانی نتایج ابزار را به نقطه پایانی بازپس فرستاد، الگوی هارنسی که فراخوانی‌های ابزارِ نقطه پایانی خود را به‌صورت محلی اجرا می‌کند.

منابع

روش‌شناسی و یادداشت‌های تحلیلگر

مشاهده عبارت است از سه نشانی در برابر یکی از دروازه‌های ما میان 18 و 21 سپتامبر 2026. پرامپت‌ها همان‌گونه که فرستاده شدند نقل شده‌اند، موارد بلند کوتاه شده‌اند؛ این‌که هارنس به نمایندگی از چه کسی اجرا می‌شد، و هر فراخوان روی میزبان فراخوان چه کرد، دانسته نیست. پیوند با صدور کلید در 20 سپتامبر بر رکوردهای خودِ ما از مقدار کلید استوار است، نه بر هیچ تأییدی از بیرون.

هنوز باز:

  • این‌که هارنس به نمایندگی از چه کسی اجرا می‌شد.
  • این‌که هارنس با تأییدهای ابزار غیرفعال اجرا می‌شد یا با اپراتوری که هر فراخوان را تأیید می‌کرد.
  • این‌که توکن حامل base64 PKCS#8 به چه سامانه‌ای تعلق دارد و از کجا برداشت شده است.

پرسش یا اصلاح: [email protected].

How to cite
Kinryū Labs (2026). هارنس DeepSeek در برابر یک دروازه LLM سرقت‌شده: فراخوانی ابزارها روی ماشین فراخوان اجرا می‌شود. https://kinryu.sh/fa/reports/deepseek-harness-stolen-gateway-tool-calls/