עמוד זה הוא תרגום. הגרסה האנגלית היא הנוסח המחייב. לקריאה באנגלית

llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa · bug-bounty-automation · model-endpoint

ניצול DeepSeek Harness: סוכן אוטונומי חושף את המחשב של המפעיל שלו

מפעיל גונב הסקה מנקודת קצה של מודל תואמת OpenAI החשופה לאינטרנט באמצעות הפניית סוכן הקידוד בקוד פתוח DeepSeek Harness אליה, ולאחר מכן לולאת הכלים שלו, המאשרת קריאות אוטומטית, הריצה את קריאות הכלים של נקודת הקצה על תחנת העבודה Windows של המפעיל עצמו ושלחה את הפלט חזרה.

מאת Davis Zheng·

TLP:CLEAR. אושר לפרסום פומבי. נאסף על ידי רשת חיישני ה-honeypot של Kinryū Labs. האינדיקטורים שלהלן מנוטרלים.

המשך לדוח קודם שלנו DeepSeek Harness מול שער LLM גנוב: קריאות הכלים רצות אצל הקורא.

תמצית מנהלים

  • 492,150תווים בפרומפט אחד שנשלח
  • 86פלטי פקודה ייחודיים מהמחשב של הקורא
  • 11תורות סוכן בחמש דקות
  • 3מחשבים שמריצים את אותו harness סוכן

שלוש כתובות בסין ובהונג קונג הפעילו נקודת קצה של מודל תואמת OpenAI החשופה לאינטרנט בין 20 ל-23 בספטמבר 2026, באמצעות סוכן הקידוד בקוד פתוח DeepSeek Harness תחת סוכן המשתמש deepseek-harness/0.1.5-rc.2. שתי הכתובות בהונג קונג חולקות מפתח API; השלישית חולקת רק את סוכן המשתמש הפומבי. ב-23 בספטמבר הפעלה בת אחת עשרה תורות מהכתובת 182.91.103[.]32 הריצה את קריאות הכלים של נקודת הקצה על תחנת העבודה Windows שלה עצמה ושלחה את הפלט חזרה.

ה-harness אישר קריאות כלים אוטומטית, ולכן נקודת הקצה קראה קבצים ורשימות תיקיות מתחנת העבודה של המפעיל. הקובץ config.toml שהוחזר מגדיר permission_mode = "always-approve" עם yolo = false, ולכן כל קריאת כלי שנקודת הקצה המרוחקת הפיקה רצה בלי שאדם אישר אותה. כאשר harness במצב הזה מופנה אל נקודת קצה שאינה בשליטת המפעיל, נקודת הקצה מנפיקה פקודות שרצות על מחשב הלקוח.

אם אתם מפעילים נקודת קצה של מודל תואמת OpenAI, אמתו אסימוני bearer בנתיב /v1/chat/completions והתריעו על כל מפתח שאינו מופיע ברשם המפתחות שהנפקתם. אם אתם מפעילים harness סוכן, הרחיקו אישור אוטומטי מכל נקודת קצה של מודל שאינה בשליטתכם.

הערכות מרכזיות

  • מפעיל הפנה את סוכן DeepSeek Harness בקוד פתוח אל נקודת קצה תואמת OpenAI חשופה, והלקוח שלו הריץ את קריאות הכלים של נקודת הקצה על המכונה שלו עצמו והחזיר את הפלט. בשלוש הפעלות מהכתובת 182.91.103[.]32 נרשמו 279 שליחות של תוצאות כלים, 86 מהן ייחודיות על פני 92 מזהי קריאת כלי ייחודיים, שגופן הוא רשימות אובייקטים של PowerShell ותכני קבצים שמושרשים תחת C:\Users\cheng. אותה התנהגות מופיעה בנפח קטן יותר מהכתובות 203.175.15[.]28 וכן 103.85.74[.]25, עם שבע וחמש שליחות תוצאה בהתאמה. ביטחון גבוה.
  • הקובץ config.toml שהוחזר מגדיר permission_mode = "always-approve" עם yolo = false, ולכן ה-harness הריץ כל קריאת כלי בלי שאדם אישר אותה; האישור האוטומטי הזה הוא מה שהפך את תחנת העבודה של המפעיל לפריט הנאסף. אחד הקבצים שהוחזרו הוא config.toml של המפעיל עצמו, שמגדיר permission_mode = "always-approve" עם yolo = false, ולכן כל קריאת כלי שנקודת הקצה המרוחקת הפיקה בוצעה בלי שאדם אישר אותה. ביטחון גבוה.
  • המפעיל הוא בסבירות גבוהה צייד חולשות דובר סינית שמבצע אוטומציה של עבודת bug bounty וביקורת קוד מקור. הקובץ AGENTS.md שהוחזר מגדיר את זהות הסוכן כחוקר מורשה שמבצע ציד SRC בקופסה שחורה וביקורת 0day בקופסה לבנה, אוסר עליו לשאול אם להמשיך, והתצורה שלו רושמת שרת MCP לחיפוש נכסים של FOFA ו-MCP של דפדפן Playwright. ביטחון בינוני.
  • שתי הכתובות בהונג קונג חולקות חומר אישורים ומקושרות על בסיס זה; כתובת China Unicom חולקת רק את סוכן המשתמש הפומבי של ה-harness, ולכן השאלה אם מדובר באותו מפעיל אינה מבוססת. סוכן המשתמש של ה-harness מופיע משלושה מקורות בדיוק, בשלושה טווחי /24, בפעילות שבין 20 ל-23 בספטמבר 2026. ביטחון נמוך.
  • אנו קוראים את המחרוזות החד-פעמיות הללו כבדיקה של המפעיל אם נקודת הקצה אכפה אימות כלשהו בכלל, לפני שהפנה אליה את ה-harness המלא; הרצף שנצפה הוא שלוש המחרוזות ולאחריהן ההפעלה הארוכה. לפני ההפעלה הארוכה אותה כתובת הגישה את המפתחות החד-פעמיים 141414, 41414141 וכן sk-14141242…, ובהפעלה מוקדמת אחת הזינה את המחרוזת sk-1234 בשדה המודל ולא בשדה המפתח. לאחר מכן עברה להפעלת סוכן בת אחת עשרה תורות באורך חמש דקות. ביטחון בינוני.

ציר זמן

  • 2026-09-20 12:22 UTC203.175.15[.]28 מונה מודלים באמצעות python-requests/2.28.1, מאומתת כבר עם מפתח ה-API המשותף; המפתח הונפק לפני הבקשה הזו
  • 2026-09-20 12:34 UTC103.85.74[.]25, באותו ארגון אחסון בהונג קונג, מציגה את המפתח הזהה
  • 2026-09-21 11:26 UTCהופעה ראשונה של סוכן המשתמש deepseek-harness/0.1.5-rc.2 בקרב קבוצת הכתובות
  • 2026-09-23 17:40 UTC182.91.103[.]32 שולחת שני פרומפטים קצרים בסינית לבדיקת חיות תחת לקוח אחר, עם מפתח חד-פעמי
  • 2026-09-23 18:05 UTCהפעלת DeepSeek Harness ראשונה מהכתובת 182.91.103[.]32; הלקוח מתחיל להחזיר תוצאות כלים שהורצו מקומית
  • 2026-09-23 18:23 UTCההפעלה בת אחת עשרה התורות נפתחת, כשאורך הפרומפט הראשון שלה 44,402 תווים
  • 2026-09-23 18:23 UTCהלקוח שולח חזרה רשימת PowerShell של סביבת העבודה שלו עצמו
  • 2026-09-23 18:24 UTCהלקוח שולח חזרה את הטקסט המלא של קובץ כללי ההפעלה שלו ומיד לאחר מכן את תצורת ה-harness שלו
  • 2026-09-23 18:27 UTCתור 10 מחליף את שדה המודל מ-glm-5.2 ל-deepseek-chat, וחוזר בתור 11
  • 2026-09-23 18:28 UTCהתור האחד עשר והאחרון של ההפעלה; אין מגע נוסף מהכתובת בפעילות המתועדת

ההפעלה, לפי הסדר

12:22:32  GET /v1/models User-Agent: python-requests/2.28.1 Authorization: Bearer sk-0af475b8…
17:40:10  [user] 图片背景是什么颜色
18:05:08  [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model.
18:23:39  FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------
18:24:21  C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml
18:24:59  [path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**
18:25:57  [path]C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml[/path] [ui] permission_mode = "always-approve" yolo = false [mcp_servers.playwright] args = ['C:\Users\USER\.grok\bin\playwright-dual-slot.mjs'] [mcp_servers.fofa] command = 'C:\Users\USER\.local\bin\uv.exe' args = ["run", "--directory", 'C:\Users\USER\.grok\mcp-servers\fofa_MCP', "python", "fofa.py"] [models] default = "grok-4.6" default_reasoning_effort = "xhigh"

המפתח שהוצג מהונג קונג

אלו שתי הכתובות שהדוח הקודם שלנו עקב אחריהן ב-20 וב-21 בספטמבר: הכתובת 203.175.15[.]28 הציגה לראשונה את מפתח ה-API המשותף ב-12:22:32 UTC ב-20 בספטמבר, והכתובת 103.85.74[.]25 הציגה אותו שתים עשרה דקות לאחר מכן. החדש הוא הכתובת השלישית, שלהלן.

ההפעלות מהכתובת 182.91.103[.]32

ב-23 בספטמבר מגיעה הכתובת השלישית, 182.91.103[.]32 ברשת CHINA UNICOM China169 Backbone. תחילה היא שולחת שני פרומפטים קצרים בסינית לבדיקת חיות תחת לקוח אחר, אחד מהם 图片背景是什么颜色, ולאחר מכן פותחת שלוש הפעלות harness בין 2026-09-23T18:05:00Z ל-2026-09-23T18:28:00Z. המפתחות שהיא מציגה הם מחרוזות חד-פעמיות: 141414, 41414141 וכן sk-14141242…, כאשר sk-1234 הוקלד בשדה המודל בהפעלה מוקדמת יותר. אנו קוראים את המחרוזות הללו כבדיקה של המפעיל אם נקודת הקצה אכפה אימות כלשהו בכלל, לפני שהפנה אליה את ה-harness המלא. הסדר המתועד הוא שלוש המחרוזות החד-פעמיות תחילה, ולאחריהן ההפעלה הארוכה.

הראשונה משלוש ההפעלות נפתחת בפרומפט המערכת של ה-harness עצמו: [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model. ההפעלה האחרונה רצה אחת עשרה תורות מ-2026-09-23T18:23:10.2Z עד 2026-09-23T18:28:08.8Z, עם מרווחים בין תורות שנעו בין 0.2 שניות ל-90 שניות. על פני התורות הללו ההקשר גדל מ-44,402 ל-492,150 תווים, ושדה המודל הוחלף ל-deepseek-chat בתור 10 וחזר לקדמותו בתור 11.

טבלה 1: הרצת פקודות מקומית מתרכזת בכתובת China Unicom שליחות תוצאות כלים שנשלחו על ידי כל לקוח, בפעילות שנפרשת על 20-23 בספטמבר 2026. מספר הייחודיות מנטרל כפילויות של שליחות שה-harness חוזר עליהן כשהוא שולח מחדש את היסטוריית השיחה בכל תור, ולכן 86 הוא מספר ההרצות המקומיות הממשיות על תחנת העבודה שמאחורי 182.91.103[.]32, ו-279 הוא נפח השליחות.

כתובתארגוןנצפתה לראשונהאישורים שהוצגושליחות תוצאות כלים
203.175.15[.]28אחסון בהונג קונג2026-09-20T12:22:32Zמפתח API משותף7 שליחות בסך הכול
103.85.74[.]25אחסון בהונג קונג, אותו ארגון כמו 203.175.15[.]2812 דקות אחרי המגע הראשוןאותו מפתח API משותף5 שליחות בסך הכול
182.91.103[.]32CHINA UNICOM China169 Backbone, AS48372026-09-23, הפעלות harness מ-18:05Z141414, 41414141, sk-14141242…279 בסך הכול, 86 ייחודיות, 92 מזהי קריאה

התוצאות הן תחנת העבודה של המפעיל עצמו

רשימת Get-ChildItem של ספריית העבודה הוחזרה במלואה:

FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------

הלקוח החזיר גם רשימה של ספריית הבית של ה-harness עצמו:

C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml

גם קבצים שלמים הוחזרו. הקובץ AGENTS.md קובע את כללי ההפעלה של הסוכן: הוא מקבע את שפת הסוכן כסינית ואת זהותו כחוקר אבטחה מורשה שמבצע ציד bug bounty בקופסה שחורה וכן ביקורת 0day בקופסה לבנה, והוא אוסר על הסוכן לשאול אם עליו להמשיך.

[path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**

הקובץ config.toml רושם שרת MCP לחיפוש נכסים של FOFA שמורץ דרך uv וכן MCP של דפדפן Playwright, וברירת המחדל שלו היא grok-4.6 עם מאמץ הנמקה xhigh. חבילת הכללים שהוא טוען מפנה אל ~/.grok/rules/ בעוד הקבצים החיים יושבים תחת C:\Users\cheng\.dsh\, וההפעלות הללו מצהירות על glm-5.2 ועל deepseek-chat, כך שהחבילה הועברה בין harness-ים ובין מודלים בהתאם לשינויים בגישה. אנו קוראים את המפעיל כצייד חולשות דובר סינית שמבצע אוטומציה של עבודת bug bounty וביקורת קוד מקור, ואנו מחזיקים באפיון הזה בביטחון בינוני.

שיטות הפעולה

המפעיל מריץ אימות מפתחות ומניית מודלים תחת כלי אחד, ואת הפעלות ה-harness תחת כלי אחר. הראשון רץ תחת python-requests/2.28.1, השני תחת harness אמיתי ומפורסם, וגם גרסת שולחן עבודה ותיקה יותר, DeepSeek-Harness-Desktop/0.1.3-max, נוכחת. אנו קוראים את ההפרדה הזו כהרגל של מי שעושה זאת שוב ושוב. במונחי ATT&CK מדובר ב-T1588.002, Obtain Capabilities: Tool, עבור ה-harness, לצד T1078, Valid Accounts, עבור האישורים שהוצגו לנקודת הקצה.

שתי הכתובות בהונג קונג ביססו למה נקודת הקצה יכולה להגיע, לפני שההקשרים בנפח חצי מגה-בייט הגיעו מכתובת China Unicom, ואנו מחזיקים בביטחון נמוך בכך ששלוש הכתובות הן מפעיל אחד. המפתח אומת מהכתובת 203.175.15[.]28 ב-20 בספטמבר, קטלוג שנים עשר המודלים נסקר בהפעלה נפרדת מהכתובת 103.85.74[.]25, תעבורה עם סוכן המשתמש של ה-harness מקבוצת הכתובות מופיעה מ-21 בספטמבר, והפעלות ה-harness המלאות נחתו מהכתובת 182.91.103[.]32 ב-23 בספטמבר. אין בידינו לומר מה עשה המפעיל עם הגישה בין 20 ל-23 בספטמבר.

המפתחות מתחלקים לפי כתובת. המפתח שהונפק sk-0af475b8… מופיע רק בהפעלות מהונג קונג ב-20 בספטמבר, ורק המחרוזות החד-פעמיות 141414, 41414141 וכן sk-14141242… מופיעות מהכתובת 182.91.103[.]32, כולל בהפעלה בת אחת עשרה התורות שהריצה פקודות על תחנת העבודה. השאלה אם מפעיל אחד יושב מאחורי שתי קבוצות הכתובות מוחזקת בביטחון נמוך, מהטעם שנמסר לעיל.

חבילת הכללים שבקובץ AGENTS.md בנויה לנפח בלתי מפוקח. לצד האיסור לשאול אם להמשיך, הכללים שהוחזרו אינם מציבים תקרה לגודל תור הזרעים ומניעים גילוי נכסים מ-FOFA, T1596, Search Open Technical Databases. הכללים הללו מתארים ציד bug bounty בנפח גבוה שמופעל כצינור בלתי מפוקח. אנו קוראים את הצינור הזה כסיבה שבגללה המפעיל רוצה הסקה שאינו משלם עליה.

ה-harness אישר אוטומטית כל קריאת כלי מנקודת קצה שלא הייתה בשליטת המפעיל, ולכן נקודת הקצה הריצה גילוי מידע מערכת, T1082, נגד המחשב של המפעיל עצמו. חבילת הכללים נודדת בין harness-ים ובין שמות מודלים, ולכן חסימת סוכן משתמש או מחרוזת מודל לא תעצור את המפעיל הזה באופן מתמשך.

איך בדקנו זאת

אנו יכולים לשלול שתי קריאות מתחרות. מרווחים בין תורות שנעים בין 0.2 שניות ל-90 שניות ושדה מודל שהוחלף ל-deepseek-chat בתור 10 וחזר בתור 11 אינם מה שסקריפט שחזור קבוע מפיק, וסקר אינטרנט תמים או ספק סקנרים לא היה שולח חזרה את תוכן ספריית שולחן העבודה שלו עצמו ואת ספריית הבית של ה-harness שלו. מפתח ה-API המשותף קושר את שני המחשבים בהונג קונג זה לזה, אך סוכן המשתמש של ה-harness הוא תוכנה מסחרית זמינה לכל אחד, ולכן השאלה אם הכתובת 182.91.103[.]32 שייכת לאותו מפעיל אינה מבוססת, ואיננו יודעים מדוע ההפעלה בת אחת עשרה התורות הייתה התעבורה האחרונה מאותה כתובת. את השאלה אם המפעיל מאמין שהיקף הרשאה מסוים מכסה את נקודת הקצה הזו לא בדקנו; חבילת הכללים מצהירה על מעמד של חוקר מורשה בפני המודל שלה עצמה, וזה אמצעי של הנדסת פרומפטים.

הסברבדיקהתוצאההכרעה
סקריפט שחזור קבוע ולא לולאת סוכן חיהחותמות זמן לפי תור, גדלי פרומפטים ושדות מודל עבור ההפעלה בת אחת עשרה התורות, בתוספת מספר מזהי קריאת הכלי הייחודייםאחת עשרה תורות מ-18:23:10.2Z עד 18:28:08.8Z עם מרווחים של 0.2 שניות עד 90 שניות; ההקשר גדל מ-44,402 ל-492,150 תווים; שדה המודל השתנה ל-deepseek-chat בתור 10 וחזר בתור 11; 92 מזהי קריאת כלי ייחודיים הפיקו 86 תוצאות ייחודיותהופרך
סקר אינטרנטי רחב תמים או ספק סקנרים עם סוכן משתמש חריגמוניטין חיצוני עבור המקור, מול התוכן שהלקוח החזירVirusTotal מציג 0 זדוניים מתוך 91 מנועים עבור 182.91.103[.]32; הלקוח החזיר את חבילת כללי ה-bug bounty שלו עצמו, תצורת FOFA MCP ורשימת ספריית הבית, דברים שאף סורק סקרים אינו נושאהופרך
כלים מסחריים משותפים עם משתמשים עצמאיים רבים, ולכן הכתובות אינן קשורותמנינו את מספר המקורות הייחודיים שמציגים את סוכן המשתמש של ה-harness, ואת המקורות שמציגים כל אחד משני המפתחותסוכן המשתמש מופיע מ-3 מקורות בשלושה טווחי /24 בשני ארגונים בפעילות שבין 20 ל-23 בספטמבר 2026, אך אותו מפתח API משותף בדיוק לשני המחשבים בהונג קונג שבארגון אחד, והמפתח 41414141 ייחודי לכתובת 182.91.103[.]32בלא הכרעה
המפעיל הפסיק מפני שנקודת הקצה נכשלה מולוסדר האירועים על פני ההפעלה בת אחת עשרה התורות ולאחר התור האחרון שלהההפעלה בת אחת עשרה התורות רצה עד 18:28:08.8Z והכתובת לא שלחה בקשות נוספות אחרי 18:28; מדוע, אינו ידוע מהראיותבלא הכרעה
בדיקת חדירה מורשית שהמפעיל מאמין כי היקפה מכסה את נקודת הקצה הזוהאם מצורף לתעבורה סימן הרשאה, מחרוזת יצירת קשר או הפניה להיקףלא מופיעה כתובת ליצירת קשר, הפניה להיקף או כותרת הרשאה באף אירוע מאותה כתובת; חבילת הכללים מצהירה על הקשר של חוקר מורשה בפני המודל שלה עצמה ומורה לו לא לדרוש הוכחת הרשאה, וזה אמצעי של הנדסת פרומפטים ולא ראיה להיקףלא נבדק

במספרים

נתונים שחושבו מהראיות ומחיפושי העשרה.

אינדיקטורים לפריצה

3 האינדיקטורים הרשתיים שלהלן מנוטרלים; הנתיבים מובאים כפי שנצפו.

רשת

אינדיקטורהקשר
182.91.103[.]32הפעלות סוכן DeepSeek Harness; 279 שליחות של תוצאות כלים מהמחשב שלה עצמה
203.175.15[.]28אותו סוכן משתמש של ה-harness בתוספת אימות מפתח ב-python-requests; חולקת את המפתח הגנוב
103.85.74[.]25אותו סוכן משתמש של ה-harness ואותו מפתח גנוב; מנתה שנים עשר שמות מודלים

ארטיפקטים במחשב

אינדיקטורהקשר
sk-0af475b8…מפתח API שנעשה בו שימוש חוזר על ידי שתיים מהשלוש כתובות; הושג לפני המגע המתועד המוקדם ביותר
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)סוכן משתמש של הלקוח, 3 מקורות בין 20 ל-23 בספטמבר 2026; גרסה מוקדמת יותר DeepSeek-Harness-Desktop/0.1.3-max מאותה קבוצה
C:\Users\[user]\.dsh\rules\*.mdארטיפקט בתחנת העבודה של המפעיל; נצפה כ-C:\Users\cheng.dsh\rules\researcher-blackbox-whitebox.md וכ-playwright-browser-mcp.md בפלט הכלים שהוחזר
C:\Users\[user]\Desktop\clown-src-6k-skill\עץ מיומנויות ציד החולשות המאוגד של המפעיל, שנרשם בפלט PowerShell שהוחזר
chengשם חשבון Windows בתחנת העבודה של המפעיל, נחשף בכל נתיב שהוחזר
41414141מפתח חד-פעמי שנעשה בו שימוש בהפעלת ה-harness בת אחת עשרה התורות; ייחודי לכתובת 182.91.103[.]32 בכל הפעילות המתועדת

זיהוי

Sigma

harness סוכן שקורא לנקודת קצה לא מאושרת של השלמות מודל (מועמד).

title: Agent harness calling an unapproved model completions endpoint
status: experimental
description: Detects an AI coding-agent harness sending chat completions to a model endpoint outside the approved host list. Requires proxy logging of the request URI and user agent; request bodies are usually not logged, so this rule keys on client identity and destination only.
logsource:
  category: proxy
detection:
  selection:
    cs-uri-stem|endswith: '/v1/chat/completions'
    cs-user-agent|contains:
      - 'deepseek-harness/'
      - 'DeepSeek-Harness-Desktop/'
  filter_approved:
    cs-host:
      - 'api.deepseek.com'
      - 'api.openai.com'
      - 'api.anthropic.com'
  condition: selection and not filter_approved
falsepositives:
  - Developers legitimately using a self-hosted or third-party model endpoint absent from the approved host list
  - Internal evaluation harnesses pointed at staging endpoints
level: high

לוגיקת זיהוי

  • מפתח bearer בלתי מוכר שנתקבל בנקודת קצה תואמת OpenAI (רשת, מועמד). בכל נקודת קצה תואמת OpenAI שנגישה מהאינטרנט, תעדו את מפתח ה-bearer שהוצג בכל בקשה והתריעו כאשר מפתח שאינו ברשם המפתחות שהונפקו מקבל תשובה שאינה 401, או כאשר מפתח אחד מוצג מיותר ממערכת אוטונומית אחת בתוך שעה. בפעילות הזו אותו מפתח הופיע משני מחשבים בארגון אחסון אחד, ושלושה מפתחות חד-פעמיים בעליל (141414, 41414141, sk-14141242…) שימשו ברצף כדי לבדוק אם אימות נאכף בכלל.
  • harness סוכן שמוגדר לאשר קריאות כלים אוטומטית מול נקודת קצה חיצונית (מחשב, מועמד). בתחנות של מפתחים וחוקרים, סמנו קבצי תצורה של harness סוכן שמשלבים מצב הרשאות מאשר-אוטומטית עם כתובת בסיס שמחוץ לרשימת מחשבי המודל המאושרים של הארגון. באופן קונקרטי: כל TOML או YAML תחת ספריית פרופיל משתמש שמכיל permission_mode = “always-approve” (או הגדרת yolo או אישור אוטומטי מקבילה) לצד api base מותאם. לקוח כזה יריץ כל קריאת כלי שנקודת הקצה המרוחקת מפיקה, בלי אדם בלולאה.
  • פלט של מערכת קבצים מקומית שנשלח לתוך תוצאות כלים בהשלמות שיחה (התנהגותי, מועמד). בנקודת קצה של מודל שאתם מפעילים, התריעו כאשר בקשת השלמת שיחה נכנסת נושאת הודעות בתפקיד tool שתוכנן תואם תבניות של ארטיפקטים במחשב: נתיבי Windows מוחלטים (^[A-Z]:\Users\), כותרות טבלה של PowerShell כגון ‘FullName … Length Mode’, או רשימות תיקיות שמכילות .env או .credentials. תעבורה לגיטימית של עוזרי קידוד אכן מכילה תכני קבצים, ולכן כוונו לפי דייר; האות כאן הוא שהלקוח השולח אינו מוכר לרשם המפתחות.

צעדי תיקון

  • העמידו כל נקודת קצה תואמת OpenAI שנגישה מהאינטרנט מאחורי אימות שנאכף בפועל: דחו מפתחות bearer בלתי מוכרים בתשובת 401 ולא תשרתו אותם, ורשמו כל מפתח שהונפק עם בעלים ועם תפוגה.
  • בדקו ממשקי ניהול בנקודות קצה של מודלים לאיתור הנפקת מפתחות בלא אימות, ובטלו כל מפתח שאינו ניתן לקישור לבעלים מוכר. בפעילות הזו המפתח שהיה בשימוש היה תקף כבר בבקשה המתועדת המוקדמת ביותר (2026-09-20T12:22:32Z), ואופן השגתו אינו מתועד בראיות.
  • הגדירו harness-ים של סוכנים לדרוש אישור להרצת כלים כאשר נקודת קצה של המודל אינה ברשימת מחשבים מאושרת; התייחסו לשילוב permission_mode = “always-approve” עם כתובת בסיס מותאמת כשילוב אסור בכל מכונה שמחזיקה אישורים.
  • התריעו על תעבורה יוצאת מתחנות עבודה של מפתחים אל /v1/chat/completions במחשבים שמחוץ לרשימת ספקי המודלים המאושרים, בהתבסס על סוכני משתמש של harness-ים של סוכנים.
  • התייחסו לתשובות מודל כקלט בלתי מהימן לשכבת הכלים: נקודת קצה שאינה בשליטתכם יכולה להפיק קריאות כלים, ו-harness שמריץ אותן מעניק לה גישת קריאה לתחנת העבודה.

מיפוי MITRE ATT&CK

טקטיקהטכניקהנצפה
התחמקות מהגנותT1078 Valid Accountsשתי כתובות אומתו עם אותו מפתח API, שהיה כבר ברשות המפעיל בבקשה המתועדת הראשונה
פיתוח משאביםT1588.002 Obtain Capabilities: Toolהמפעיל מריץ את סוכן DeepSeek Harness הפומבי, שרת MCP של דפדפן Playwright ושרת MCP לחיפוש נכסים של FOFA, כולם רשומים בקובץ config.toml שהוחזר
איסוף מודיעין מקדיםT1596 Search Open Technical Databasesconfig.toml רושם שרת FOFA MCP עם שלוש קבוצות של שקעי אישורים, וחבילת הכללים מתארת תהליך של תור זרעים שמונע מתוצאות FOFA
גילויT1082 System Information Discoveryכיוון הפוך: הלקוח של המפעיל עצמו הריץ מניית תיקיות וקבצים מקומית לפי הוראת נקודת הקצה הבלתי מהימנה ושלח חזרה 86 פלטים ייחודיים

הפניות

מתודולוגיה והערות אנליסט

הראיות מוגבלות לבקשות ולתשובות שהוחלפו עם נקודת קצה אחת של מודל תואמת OpenAI שנגישה מהאינטרנט, ומכסות פעילות שבין 20 ל-23 בספטמבר 2026; מה שעשה המפעיל מחוץ לנקודת הקצה הזו אינו ידוע. מפתח ה-API היה כבר בידי המפעיל בבקשה המתועדת המוקדמת ביותר, ולכן ההשתלטות הניהולית שהפיקה אותו התרחשה לפני כל דבר שניתן לצפות בו כאן, והמנגנון שלה אינו מתועד בראיות. פרטי תחנת העבודה הם רק מה שהלקוח של המפעיל בחר להחזיר; לא נבחן שום מחשב ולא נאסף דבר מעבר למה שנשלח אל נקודת הקצה. אף ספק אינו נושא זיהוי על אף אחת משלוש הכתובות ואף אחת מהן אינה מסווגת כסקנר, ולכן דבר בממצא הזה אינו מאושש מחוץ לתעבורה שתוארה כאן.

נותר פתוח:

  • מתי ובאמצעות איזו בקשה הושג מפתח ה-API המשותף לראשונה.
  • לאילו נקודות קצה חשופות אחרות של מודלים מופנית גרסת ה-harness הזו כרגע.
  • מה עשה המפעיל עם הגישה בין אימות המפתח ב-20 בספטמבר לבין הפעלות ה-harness מהכתובת 182.91.103[.]32 ב-23 בספטמבר, כאשר תעבורה עם סוכן המשתמש של ה-harness מקבוצת הכתובות מופיעה מ-21 בספטמבר.

שאלות או תיקונים: [email protected].

How to cite
Kinryū Labs (2026). ניצול DeepSeek Harness: סוכן אוטונומי חושף את המחשב של המפעיל שלו. https://kinryu.sh/he/reports/deepseek-harness-llm-gateway-abuse/