این صفحه یک ترجمه است. نسخهٔ انگلیسی متن معتبر است. خواندن نسخهٔ انگلیسی
llm-abuse · litellm · llm-gateway · agent-harness · deepseek · credential-abuse · tool-calling
هارنس DeepSeek در برابر یک دروازه LLM سرقتشده: فراخوانی ابزارها روی ماشین فراخوان اجرا میشود
این یک کلاینت عاملمحور LLM است، DeepSeek Harness، چارچوب عاملِ پیشنمایش توسعهدهنده متعلق به DeepSeek، که توسط همان دو نشانیای به یک دروازه LLM هانیپات نشانه رفته بود که روز پیش از آن یک کلید مجازی صادرشده روی همان دروازه را بازپخش کرده بودند.
نوشتهٔ Davis Zheng·
TLP:CLEAR. مجاز برای انتشار عمومی. ثبتشده توسط شبکه حسگر هانیپات Kinryū Labs. شناساگرهای زیر بیخطرسازی شدهاند.
پیگیری: سوءاستفاده از DeepSeek Harness: یک عامل خودگردان میزبان اپراتور خود را افشا میکند، 2026-09-27.
خلاصه مدیریتی
- 11نتیجه ابزار که میزبان خودِ فراخوانها بازپس فرستادند
- 60درخواست به دروازه از کلاینت هارنس عامل
- 2نشانی با کلید دروازه سرقتشده مشترک
- 31.2 ساعتاز نخستین کاوش زندهبودن تا آخرین پرامپت
در 21 سپتامبر 2026 یک کلاینت یک هارنس عامل را به یکی از دروازههای LLM هانیپات ما نشانه رفت و نتایج ابزار را به آن بازپس فرستاد: یازده مورد از سه نشانی، پنج مورد از 103.85.74[.]25، پنج مورد از 203.175.15[.]28، و یک مورد از 188.239.18[.]109 سه روز پیش از آن. این شکل هارنسی است که فراخوانیهای ابزارِ نقطه پایانی خود را روی میزبان خودِ فراخوان اجرا میکند.
آن دو نشانی هنگکنگ sk-0af475b8… را بازپخش کردند، کلیدی مجازی که روز پیش از آن روی دروازه ما از طریق مسیر کلید مدیریتی LiteLLM با کلید اصلی پیشفرض تولیدکننده sk-1234 صادر شده بود. هر دو در AS152320 GOALNOW قرار دارند و یکی از آنها خودِ sk-1234 را نیز ارائه کرد. در 21 سپتامبر آنها با عامل کاربری deepseek-harness/0.1.5-rc.2 بازگشتند، چارچوب عاملِ پیشنمایش توسعهدهنده متعلق به DeepSeek که آداپترهای مدل آن یک نشانی پایه قابلتنظیم را میخوانند، و دروازه ما را بهعنوان یک بکاند مدل به کار گرفتند. انتساب هر دو روز به یک اپراتور واحد را با اطمینان پایین نگه میداریم، زیرا تنها بر ظاهر شدن همان دو نشانی در هر دو روز و بر بازپخش کلید استوار است.
کار دستی روی صفحهکلید بعید است: 78 رویداد میان 20 سپتامبر 04:25:44 و 21 سپتامبر 11:34:45 UTC مجموعاً 106 ثانیه فعالیت دارند، و یک پرامپت 1999 کاراکتری در 0.01 ثانیه رسید، بسیار سریعتر از ده کاراکتر در ثانیه که یک تایپیست میتواند به آن برسد. ما این را به احتمال زیاد یک حلقه عامل خودکار با زمانهای شروعِ انتخابشده توسط انسان میخوانیم، هرچند حکم مربوط به ضرباهنگ مختلط است.
بررسیهای پیش از نوبتهای عاملمحور
میان 10:49 و 11:20 UTC نشانی 103.85.74[.]25 پیش از هر نوبت عاملمحور سه دور بررسی روی دروازه ما اجرا کرد، با آغاز از زمانی که مسیر زندهبودن را بازکاوی کرد و دو بار در 14 ثانیه مدلهای موجود را برشمرد. در 11:00 UTC سه کاوش تکتوکنی یکسان، Reply with exactly: OK، را در برابر سه نام مدل میزبانیشده متفاوت فرستاد. در 11:20 UTC یک مجموعه آزمون کوتاه توانمندی به انگلیسی اجرا کرد: ping، سپس Compute 17*23+19. Reply with ONLY the number.، پرسش شمارش حروف در strawberry، Reverse the string 'litellm'.، و پایتخت بورکینافاسو، که هر یک پاسخی برهنه میخواستند. انتخاب litellm برای آزمون معکوسسازی نشان میدهد فراخوان میدانست با چه محصولی سخن میگوید.
از 11:26 UTC عامل کاربری عوض میشود و پرامپتها دیگر پرسش نیستند. نوبتها یادآورهای سیستمی داربستِ مهارت را حمل میکنند؛ یک درخواست در 11:34 UTC با [system-reminder] A skill is a reusable set of task-specific… آغاز میشود.
اپراتور به دو زبان کار میکند و همراه با کلاینت جابهجا میشود. اعتبارسنجی 20 سپتامبر روی python-requests/2.28.1 به چینی سادهشده اجرا شد، 1+2+3等于几?只回答数字، سپس 中国的首都是哪座城市?只回答城市名، سپس 用Python读取文件data.txt并打印内容,给出完整代码، و مجموعه آزمون هارنس در 21 سپتامبر به انگلیسی است.
نتایج ابزار که بازپس فرستاده شدند
هارنسی از این دست، فراخوانیهای ابزاری که نقطه پایانیاش بازمیگرداند را روی ماشین خودِ اپراتور اجرا میکند. اپراتور یک نقطه پایانی استنتاج را سرقت کرد و سپس آن را به چارچوبی سیمکشی کرد که فراخوانیهای ابزارِ آن نقطه پایانی را بهصورت محلی اجرا میکند، بنابراین یک نقطه پایانی خصمانه کنترل میکند که چنین عاملی چه چیزی را اجرا کند. اینکه هارنس به نمایندگی از چه کسی اجرا میشد، و هر فراخوان روی میزبان فراخوان چه کرد، دانسته نیست، و نیز دانسته نیست که هارنس با تأییدهای ابزار غیرفعال اجرا میشد یا با اپراتوری که هر فراخوان را تأیید میکرد.
ما نشانی سوم را پیشتر در اجراهای قبلی برای بهرهکشی از همان دروازه با یک کلید جایگزین ثبت کرده بودیم، و آن در شبکهای متفاوت از جفت AS152320 قرار دارد. بنابراین همان رفتار اجرای ابزار در سمت کلاینت بیرون از این استخر نیز پدیدار میشود، پس آن را بهعنوان یک رده شکار میکنیم و نه بهعنوان امضای یک بازیگر واحد.
مرحله آزمون و مرحله بهرهبرداری
ابزارگان اپراتور یک مرحله آزمون و یک مرحله بهرهبرداری دارد، و تنها مرحله بهرهبرداری به یک عامل نیاز دارد. همان دو نشانی در 20 سپتامبر از کلاینت HTTP اسکریپتی و مجموعه آزمون ثابت چینی استفاده کردند و در 21 سپتامبر از یک چارچوب عامل با داربست مهارت. آن تغییر، نقطه پایانی را از چیزی که در حال اعتبارسنجی است به چیزی که به یک زنجیره ابزار عملیاتی سیمکشی شده منتقل کرد.
بررسیهای کمهزینه پیش از هر نوبت عاملمحور آمدند.
استخر مصرف
دو نشانی در دو /24 از یک سیستم خودگردان استنتاج را مصرف کردند و در هر دو روز در فاصله چند دقیقه میان خود جابهجا شدند. /24 پیرامون 103.85.74[.]25 میان 15 و 22 سپتامبر 2026 هیچ منبع فعال دیگری ندارد، و همه 220 رویداد از همان یک نشانی است. ما این جابهجایی میان دو پیشوند را یک تقسیم عامدانه میخوانیم.
کلیدهای ارائهشده در دروازه ما
در کنار sk-1234، یک فراخوان توکن حاملی ارائه کرد که بدنه آن پیشوند یک کلید خصوصی PKCS#8 با کدگذاری base64 است، sk-MIIJQQIB…. ارائه یک کلید خصوصی بهعنوان کلید API با بازپخش گواهینامهها از یک فهرست گردآوریشده بدون بررسی نوع سازگار است، که به برداشت انبوه در بالادست اشاره دارد و نه مدیریت دقیق کلید برای هر هدف. اینکه آن کلید به چه سامانهای تعلق دارد و از کجا برداشته شده، حلنشده است.
درخواستهای هارنس استنتاج را روی کلیدی مصرف کردند که اپراتور بهای آن را نپرداخته بود، که ربایش منابع (T1496) است؛ خودِ کلید یک توکن دسترسی برنامه سرقتشده (T1528) بود، و یک نشانی خودِ کلید اصلی پیشفرض تولیدکننده را ارائه کرد که زیر حسابهای پیشفرض (T1078.001) جای میگیرد.
خوانشهای رقیبی که آزمودیم
جدول: همان دو منبع هر دو نشانگر را ارائه کردند، و هیچ منبع سومی هیچیک را ارائه نکرد محورگردانیهای گروهی بر مقدار کلید صادرشده و بر عامل کاربری هارنس، میان 15 و 22 سپتامبر 2026. دو سطر چیزهای متفاوتی را میشمارند: ارائههای کلید، و درخواستهای حامل عامل کاربری.
| نشانگر | رویدادها | بازه | منابع | تعداد /24 | سازمانها |
|---|---|---|---|---|---|
sk-0af475b8… ارائهشده | 57 | 16 دقیقه، 20 سپتامبر | 2 | 2 | 1 (AS152320) |
deepseek-harness/0.1.5-rc.2 | 60 | 11 دقیقه، 21 سپتامبر | 2 | 2 | 1 (AS152320) |
آن محورگردانی را اجرا کردیم تا روشن شود نشستهای هارنس به اپراتوری تعلق دارند که کلید را صادر کرد یا به یک خریدار پاییندست، و آن پرسش را حل نمیکند. مجموعهای از منابع که از ارائههای کلید صادرشده استخراج شده نمیتواند خودِ درخواست صدور را در بر بگیرد. مجموعههای منبع یکسان، مصرف یک کلید بازفروششده توسط کاربر هارنسِ ثالث را رد میکنند و چیزی درباره اینکه چه کسی sk-0af475b8… را صادر کرد نمیگویند، پس این خوانش را نتیجهناپذیر ثبت میکنیم.
دو خوانش رقیب دیگر باز میمانند. بر پایه حسابوکتاب نشست در بالا، با 29 فوران در طول آن 31.2 ساعت، میانه فاصله درونفوران 3.2 ثانیه، و 26 از 38 فاصله قابلسنجش سریعتر از آنچه ده کاراکتر در ثانیه اجازه میدهد، حضور فردی پشت صفحهکلید بعید است، اما حکم ضرباهنگ مختلط است، پس آن را نتیجهناپذیر نگه میداریم. هیچ چیزی در شواهد نشان نمیدهد نشست با خطا پایان یافته باشد؛ آخرین درخواست از 103.85.74[.]25 در 11:34:45 UTC بود.
اینکه عامل کاربری جعلی است نیز نتیجهناپذیر است. پروژهای که نام میبرد واقعی است و آداپترهای مدل آن یک نشانی پایه قابلتنظیم میپذیرند؛ نوبتهای مشاهدهشده داربست مهارت را حمل میکنند و نتایج ابزار را در گفتگو بازپس میفرستند، که با یک هارنس افزونهای همخوان است، و تنها دو منبع میان 15 و 22 سپتامبر 2026 این رشته را ارائه کردند.
اینکه آیا استخر هارنس را به جای دیگری نشانه میرود
نمیدانیم آیا همان استخر هارنس را به سایر نقاط پایانی استنتاج سرقتشده نشانه میرود، یا این نشانیها پیش از 15 سپتامبر چه کردند.
چه باید کرد
این رفتوبرگشت از دو گروه خواهان تغییر است، کسانی که هارنسهای عامل را اجرا میکنند و کسانی که دروازههای LiteLLM را اجرا میکنند. اگر هارنس عامل اجرا میکنید، نشانی پایه آن را به نقاط پایانی مدلی که خودتان کنترل میکنید سنجاق کنید و برای اجرای ابزار تأیید انسانی بخواهید، چون فراخوانی ابزاری که یک نقطه پایانی خصمانه یا سرقتشده بازمیگرداند روی ماشین شما اجرا میشود. همین مواجهه برای هر توسعهدهندهای که هارنسی را به یک رله ارزانِ سازگار با OpenAI که خودش نساخته نشانه میرود نیز برقرار است. اگر LiteLLM اجرا میکنید، sk-1234 را بچرخانید و هنگامی که یک کلید مجازی از شبکهای متفاوت از شبکه صادرکننده ارائه میشود هشدار بدهید.
داوریهای کلیدی
- دو نشانیای که در 20 سپتامبر کلید مجازی صادرشده را بازپخش کردند همان دو نشانیاند که در 21 سپتامبر کلاینت deepseek-harness را اجرا کردند، و یکی از آنها sk-1234 را نیز در دروازه ارائه کرد. کلید مجازی صادرشده sk-0af475b8… میان 15 و 22 سپتامبر 2026 از دقیقاً دو منبع ارائه شد، 203.175.15[.]28 و 103.85.74[.]25، هر دو در AS152320 GOALNOW (هنگکنگ)، و همان دو نشانی تنها دو موردی هستند که عامل کاربری deepseek-harness را حمل میکنند، در بازهای یازدهدقیقهای در 21 سپتامبر. اطمینان متوسط.
- کلاینت نتایج ابزار را از میزبان خود به نقطه پایانی بازپس فرستاد. یازده نتیجه ابزار از میزبان خودِ فراخوان بازگشت، پنج مورد از 103.85.74[.]25، پنج مورد از 203.175.15[.]28 و یک مورد از 188.239.18[.]109، که هر یک توسط هارنس در گفتگو بهعنوان نتیجه ابزار نشانگذاری شده بود. اطمینان متوسط.
- این نشست به احتمال زیاد یک حلقه عامل خودکار است. حکم ضرباهنگ مختلط است: 78 رویداد از 103.85.74[.]25 در 31.2 ساعت با تنها 106 ثانیه فعالیت، 26 از 38 فاصله قابلسنجش سریعتر از آنچه ده کاراکتر در ثانیه اجازه میدهد، و یک پرامپت 1999 کاراکتری که در 0.01 ثانیه تحویل شد. اطمینان پایین.
- اپراتور پیش از سپردن کار به یک نقطه پایانی سرقتشده میآزماید که آیا آن یک مدل واقعی است. پیش از هر نوبت عاملمحور در 21 سپتامبر، کلاینت سه کاوش یکسان 'Reply with exactly: OK' فرستاد، سپس یک مجموعه آزمون حساب، شمارش حروف، معکوسسازی رشته و جغرافیا به انگلیسی، که همه پاسخ تکتوکنی میخواستند، و تنها پس از آن نوبتهایی را گشود که داربست مهارت را حمل میکردند. اطمینان متوسط.
گاهشمار
- 2026-09-20 04:25 UTC103.85.74[.]25 مسیر زندهبودن دروازه را میکاود
- 2026-09-20 12:22 UTC203.175.15[.]28 کلید مجازی صادرشده sk-0af475b8… را روی /v1/chat/completions ارائه میکند
- 2026-09-20 12:34 UTC103.85.74[.]25 همان کلید را ارائه میکند و سه پرامپت اعتبارسنجی به چینی سادهشده روی python-requests/2.28.1 اجرا میکند
- 2026-09-21 10:49 UTC103.85.74[.]25 بازمیگردد، زندهبودن را بازبررسی میکند و دو بار در چهارده ثانیه مدلها را برمیشمارد
- 2026-09-21 11:00 UTCسه کاوش یکسان 'Reply with exactly: OK' در برابر سه نام مدل میزبانیشده
- 2026-09-21 11:20 UTCمجموعه آزمون توانمندی به انگلیسی: حساب، شمارش حروف، معکوسسازی رشته 'litellm'، جغرافیا
- 2026-09-21 11:26 UTCکلاینت به deepseek-harness/0.1.5-rc.2 تغییر میکند؛ نوبتهای عاملمحور آغاز میشوند
- 2026-09-21 11:34 UTCیک درخواست داربست مهارت عامل را حمل میکند
- 2026-09-21 11:37 UTCآخرین درخواست هارنس از 203.175.15[.]28؛ یازده نتیجه ابزار از سه نشانی بازپس فرستاده شده بود
نشست، به ترتیب
12:34:13 1+2+3等于几?只回答数字
12:34:43 中国的首都是哪座城市?只回答城市名
12:34:56 用Python读取文件data.txt并打印内容,给出完整代码
11:00:31 Reply with exactly: OK
11:20:35 ping
11:20:42 Compute 17*23+19. Reply with ONLY the number.
11:20:48 How many times does the letter 'r' appear in the word 'strawberry'? Reply with ONLY the number.
11:20:52 Reverse the string 'litellm'. Reply with ONLY the reversed result.
11:20:55 What is the capital of Burkina Faso? Reply with ONLY the city name.
11:26:26 deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)
11:34:45 [system-reminder] A skill is a reusable set of task-specific…
شیوهکار
| جنبه | آنچه دیدیم | آنچه به یک مدافع میگوید |
|---|---|---|
| ابزارگان | همان دو نشانی در 20 سپتامبر از python-requests/2.28.1 با یک مجموعه آزمون ثابت چینی استفاده کردند و در 21 سپتامبر از یک چارچوب عامل با داربست مهارت. | نقطه پایانی از چیزی که در حال اعتبارسنجی بود به چیزی که به یک زنجیره ابزار عملیاتی سیمکشی شده ارتقا یافت؛ ابزارگان اپراتور یک مرحله آزمون و یک مرحله بهرهبرداری دارد، و تنها دومی به یک عامل نیاز دارد. |
| توالی | کاوش زندهبودن، برشماری مدل دو بار در چهارده ثانیه، سه کاوش تکتوکنی یکسان روی سه نام مدل، سپس یک مجموعه آزمون کوتاه توانمندی، سپس نوبتهای عاملمحور. | بررسیهای کمهزینه پیش از هر نوبت عاملمحور میآیند: کلاینت پیش از آنکه عاملی را به نقطه پایانی بسپارد، هزینه اعتبارسنجی میکند. |
| امنیت عملیاتی | یک هارنس عامل که فراخوانیهای ابزار را بهصورت محلی اجرا میکند به نقطه پایانیای نشانه رفته بود که اپراتور چند روز پیشتر سرقت کرده بود، و نتایج ابزار را از میزبان خود به همان نقطه پایانی بازپس فرستاد. | اپراتور زیرساخت تسخیرشده را مورد اعتماد میانگارد، که ریسک را وارونه میکند: هر کس که نقطه پایانی سرقتشده را کنترل میکند میتواند به ماشینی که عامل را اجرا میکند دست ببرد. |
| زیرساخت | دو نشانی در دو /24 متفاوت از AS152320 در هر دو روز در فاصله چند دقیقه میان خود جابهجا میشوند، و یک نشانی سوم در شبکهای متفاوت سه روز پیشتر همان نوع نتیجه ابزار را فرستاد. | استخر مصرف کوچک است و عامدانه میان پیشوندها تقسیم شده، در حالی که رفتار اجرای ابزار در سمت کلاینت ویژه این اپراتور نیست، پس باید بهعنوان یک رده شکار شود و نه بهعنوان امضای یک بازیگر واحد. |
| اشتباهها | یک توکن حامل که بدنه آن پیشوند یک کلید خصوصی PKCS#8 با کدگذاری base64 است در کنار کلید پیشفرض تولیدکننده در دروازه ارائه شد. | گواهینامهها از یک فهرست گردآوریشده بدون بررسی نوع بازپخش میشوند، که به برداشت انبوه در بالادست اشاره دارد و نه مدیریت دقیق کلید برای هر هدف. |
چگونه آن را آزمودیم
| توضیح | آزمون | نتیجه | حکم |
|---|---|---|---|
| نشستهای هارنس همان اپراتوری هستند که کلید را صادر کرد، نه یک خریدار پاییندست | محورگردانیهای گروهی بر مقدار کلید صادرشده و بر عامل کاربری هارنس، با مقایسه مجموعههای منبع، سیستمهای خودگردان و بازههای زمانی | دو گروه جداگانه که چیزهای متفاوتی را میشمارند. گروه کلید: 57 رویداد ارائه sk-0af475b8… در طول 16 دقیقه در 20 سپتامبر، از 2 منبع در 2 /24، 1 سازمان (AS152320). گروه عامل کاربری: 60 رویداد حامل deepseek-harness/0.1.5-rc.2 در طول 11 دقیقه در 21 سپتامبر، از همان 2 منبع. هیچ منبع سومی میان 15 و 22 سپتامبر 2026 هیچیک از دو نشانگر را ارائه نکرد. مجموعهای از منابع که از ارائههای کلید صادرشده استخراج شده نمیتواند خودِ درخواست صدور را در بر بگیرد، پس مجموعههای منبع یکسان مصرف یک کلید بازفروششده توسط کاربر هارنسِ ثالث را رد میکنند اما چیزی درباره اینکه چه کسی sk-0af475b8… را صادر کرد نمیگویند. | نتیجهناپذیر |
| فردی پشت صفحهکلید این نشستها را میراند | حسابوکتاب ضرباهنگ نشست روی 103.85.74[.]25 | حکم مختلط: 78 رویداد در 31.2 ساعت با 106 ثانیه فعالیت، میانه فاصله درونفوران 3229 میلیثانیه، 26 از 38 فاصله قابلسنجش سریعتر از آنچه ده کاراکتر در ثانیه اجازه میدهد، و یک پرامپت 1999 کاراکتری که در 0.01 ثانیه تحویل شد | نتیجهناپذیر |
| عامل کاربری deepseek-harness جعلی است و برای شبیه شدن به یک ابزار مشروع توسعهدهنده برگزیده شده | بررسی اینکه پروژه ارجاعشده وجود دارد و رفتار مشاهدهشده با طراحی مستندشده آن همخوان است، و بررسی اینکه چند منبع این رشته را ارائه میکنند | پروژه واقعی است و آداپترهای مدل آن یک نشانی پایه قابلتنظیم میپذیرند؛ نوبتهای مشاهدهشده داربست مهارت را حمل میکنند و نتایج ابزار را در گفتگو بازپس میفرستند، که با یک هارنس افزونهای همخوان است و نه یک اسکنر HTTP؛ تنها 2 منبع میان 15 و 22 سپتامبر 2026 این رشته را ارائه کردند | نتیجهناپذیر |
| نشست به این دلیل پایان یافت که نقطه پایانی از کار افتاد یا زمانش سرآمد | جستوجوی یک خطا یا یک فاصله در پایان نشست | نشست از 103.85.74[.]25 تا 11:34:45 UTC ادامه دارد و هیچ چیزی در شواهد نشان نمیدهد که با خطا پایان یافته باشد؛ نبودِ شاهد، اثبات نیست | نتیجهناپذیر |
به زبان اعداد
بهصورت خودکار از تلهمتری حسگر و غنیسازی سنجیده شده، نه برآوردشده.
- ضرباهنگ. 78 فرمان در 31.2 ساعت در 29 فوران: 106 ثانیه فعال، 31.1 ساعت بیکار. میانه فاصله درون یک فوران 3229 میلیثانیه (کمینه 0 میلیثانیه، بیشینه 4924 میلیثانیه در 49 فاصله). حکم مختلط: نشست نه آزمون اسکریپتی را برمیآورد و نه آزمون تعاملی را، پس همانگونه که هست گزارش میشود و نه بهزور در یکی گنجانده میشود.
- گروه ابزارگان (ja4h).
ge11nn060000_7f7bfeb0a491_000000000000_000000000000: 2 منبع در 2 /24 در 2 ارائهدهنده میزبانی در طول 1 روز: ابزارگان مشترک، پرگسترش. - گروه ابزارگان (ja4h).
po11nn080000_3d0e84a9a84f_000000000000_000000000000: 4 منبع در 4 /24 در 3 ارائهدهنده میزبانی در طول 4 روز: ابزارگان مشترک، پرگسترش. - زیرساخت. آن /24 یک منبع فعال دارد: هیچ نشانی از یک استخر مشترک نیست.
- روابط VirusTotal. این نشانی همراه با GOALNOW NETWORK TECHNOLOGY CO., LIMITED در HK قرار دارد. 1 از 89 موتور خودِ نشانی را مخرب یا مشکوک میخواند. این نشانی در رکوردهای بازگشتی 1 نام میزبان را حل کرده است؛ تازهترین آن xxhcj[.]cn در 2019-03-27 است.
شناساگرهای نفوذ
3 شناساگر شبکهای زیر بیخطرسازی شدهاند؛ مسیرها همانگونه که مشاهده شدند آورده شدهاند؛ سطر ASN دستنخورده مانده است.
شبکه
| شناساگر | زمینه |
|---|---|
103.85.74[.]25 | AS152320 GOALNOW (هنگکنگ)؛ کلید صادرشده را ارائه کرد و کلاینت deepseek-harness را اجرا کرد |
203.175.15[.]28 | AS152320 GOALNOW (هنگکنگ)؛ نشانی دوم همان استخر، همان کلید و همان عامل کاربری هارنس |
188.239.18[.]109 | نشانی جداگانه که در 18 سپتامبر همان نوع نتیجه ابزار را با تبار کلیدی متفاوت فرستاد |
AS152320 | GOALNOW NETWORK TECHNOLOGY CO. (هنگکنگ)؛ هر دو نشانی مصرفکننده اینجا قرار دارند |
مصنوعات میزبان
| شناساگر | زمینه |
|---|---|
sk-0af475b8… | کلید مجازی صادرشده روی دروازه حسگر از طریق مسیر کلید مدیریتی LiteLLM و بازپخششده توسط هر دو نشانی AS152320 |
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness) | عامل کاربری چارچوب عاملی که دروازه را میراند؛ 2 منبع میان 15 و 22 سپتامبر 2026، هر دو در AS152320 |
sk-MIIJQQIB… | توکن حامل ارائهشده در دروازه که بدنه آن پیشوند یک کلید خصوصی PKCS#8 با کدگذاری base64 است، همخوان با بازپخش یک فهرست گواهینامه برداشتشده |
شناسایی
Sigma
عامل کاربری هارنس عامل بهسوی یک نقطه پایانی LLM بیرون از فهرست مجاز (نامزد).
title: Agent harness user agent toward a non-allowlisted LLM endpoint
status: experimental
logsource:
category: proxy
detection:
selection_ua:
c-useragent|contains:
- 'deepseek-harness/'
selection_path:
cs-uri-stem|contains:
- '/v1/chat/completions'
- '/v1/models'
filter_allowlisted:
cs-host|contains:
- 'api.deepseek.com'
- 'api.openai.com'
condition: selection_ua and selection_path and not filter_allowlisted
falsepositives:
- Developers legitimately evaluating self-hosted or third-party model endpoints
- Internal model gateways not present in the allowlist
level: medium
منطق شناسایی
- کلید مجازی LiteLLM ارائهشده از شبکهای متفاوت از شبکه صادرکننده (شبکه، نامزد). POST /key/generate (یا هر مسیر مدیریتی صدور کلید) را با ارائههای بعدی مقدار کلید بازگشتی روی /v1/chat/completions همبسته کنید. هنگامی هشدار بدهید که نشانی منبعِ صدور و نشانی منبعِ مصرف در سیستمهای خودگردان متفاوتی باشند، یا هنگامی که نشانی مصرفکننده در فاصله یک ساعت از صدور، از شبکهای بدون سابقه پیشین در برابر دروازه پدیدار شود. لازمهاش این است که دروازه شناسه کلید یا درهمسازی کلید را با هر درخواست ثبت کند.
- مجموعه آزمون اصالت مدل در برابر یک نقطه پایانی استنتاج (رفتاری، نامزد). روی یک نقطه پایانی استنتاج رو به اینترنت، نشستی را نشانگذاری کنید که در کمتر از یک دقیقه چندین پرامپت با پاسخ تکتوکنی صادر میکند، کاوشهای یکسان ‘Reply with exactly: X’، حساب کوچک، شمارش حروف در یک واژه، معکوسسازی رشته، جغرافیای یکواژهای، پیش از هر درخواست ماهوی. این یک فراخوان است که میآزماید نقطه پایانی یک مدل واقعی باشد، و روی یک دروازه تولیدی ترافیک کاربر معمولی نیست.
- هارنس عامل که فراخوانیهای ابزار را از یک نشانی پایه سنجاقنشده اجرا میکند (میزبان، نامزد). روی میزبانهای توسعه و ساخت، هنگامی هشدار بدهید که یک فرایند هارنس عامل (deepseek-harness، dsh، یا معادل آن) با یک متغیر محیطی نشانی پایه مدل که به بیرون از فهرست مجاز تأییدشده اشاره میکند راهاندازی شود، و هنگامی که آن فرایند در فاصله چند ثانیه از یک درخواست HTTPS خروجی به آن نشانی پایه، ابزارهای پوسته یا خواندن فایل را میزاید.
اصلاح
- هر کلید اصلی LiteLLM که پیشفرض تولیدکننده sk-1234 است یا به آن میماند را بچرخانید، و کلیدهای مجازی صادرشده در زمان فعال بودن آن را ابطال کنید.
- مسیرهای مدیریتی LiteLLM (/key/generate، /key/list، /config/yaml، /user/list) را به یک شبکه داخلی یا یک صفحه مدیریت احرازهویتشده محدود کنید، هرگز به همان شنوندهای که /v1/chat/completions روی آن است.
- نشانیهای پایه هارنس عامل را به یک فهرست مجاز از نقاط پایانی تحت کنترل خودتان سنجاق کنید، و برای اجرای ابزار تأیید بخواهید بهجای تکیه بر پروفایلهای پیشفرض.
- شناسه کلید و شبکه منبع را با هر درخواست استنتاج ثبت کنید تا کلیدی که از شبکهای جز شبکه صادرکننده به کار رفته باشد قابلتشخیص شود.
- پاسخهای مدل را ورودی غیرمعتمد بدانید: یک فراخوانی ابزار که از یک نقطه پایانی میرسد دستوری است از سوی هر کسی که آن نقطه پایانی را کنترل میکند.
نقشهبرداری MITRE ATT&CK
| تاکتیک | تکنیک | مشاهدهشده |
|---|---|---|
| گریز از دفاع | T1078.001 Valid Accounts: Default Accounts | کلید اصلی پیشفرض تولیدکننده LiteLLM با مقدار sk-1234 در دروازه توسط همان نشانیای ارائه شد که بعدها از کلید مجازی صادرشده استفاده کرد. |
| دسترسی به گواهینامه | T1528 Steal Application Access Token | کلید مجازی sk-0af475b8… که از طریق مسیر مدیریتی صادر شده بود از دو نشانی در همان سیستم خودگردان بازپخش شد. |
| اثر | T1496 Resource Hijacking | شصت درخواست به دروازه با حمل عامل کاربری هارنس عامل، در طول یازده دقیقه در 21 سپتامبر، استنتاج را از راه کلیدی مصرف کردند که اپراتور بهای آن را نپرداخته بود. |
| اجرا | T1059 Command and Scripting Interpreter | میزبان فراخوان یازده بار از سه نشانی نتایج ابزار را به نقطه پایانی بازپس فرستاد، الگوی هارنسی که فراخوانیهای ابزارِ نقطه پایانی خود را بهصورت محلی اجرا میکند. |
منابع
- DeepSeek Harness (deepseek-ai/deepseek-harness)، چارچوب عامل، پیشنمایش توسعهدهنده
- پیشنمایش توسعهدهنده DeepSeek Harness: همه چیز یک افزونه است
- معماری DeepSeek Harness: پروفایلها، افزونهها و سیاست تأیید
روششناسی و یادداشتهای تحلیلگر
مشاهده عبارت است از سه نشانی در برابر یکی از دروازههای ما میان 18 و 21 سپتامبر 2026. پرامپتها همانگونه که فرستاده شدند نقل شدهاند، موارد بلند کوتاه شدهاند؛ اینکه هارنس به نمایندگی از چه کسی اجرا میشد، و هر فراخوان روی میزبان فراخوان چه کرد، دانسته نیست. پیوند با صدور کلید در 20 سپتامبر بر رکوردهای خودِ ما از مقدار کلید استوار است، نه بر هیچ تأییدی از بیرون.
هنوز باز:
- اینکه هارنس به نمایندگی از چه کسی اجرا میشد.
- اینکه هارنس با تأییدهای ابزار غیرفعال اجرا میشد یا با اپراتوری که هر فراخوان را تأیید میکرد.
- اینکه توکن حامل base64 PKCS#8 به چه سامانهای تعلق دارد و از کجا برداشت شده است.
پرسش یا اصلاح: [email protected].