このページは翻訳版です。正式な本文は英語版です。 英語版を読む

llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa · bug-bounty-automation · model-endpoint

DeepSeek Harness の悪用: 自律エージェントが運用者自身のホストを露出させる

インターネットに露出した OpenAI 互換モデルエンドポイントにオープンソースのコーディングエージェント DeepSeek Harness を向け、推論を窃取していた運用者の事例である。その自動承認のツールループが、エンドポイント側のツール呼び出しを運用者自身の Windows ワークステーション上で実行し、出力を送り返していた。

著者 Davis Zheng·

TLP:CLEAR。一般公開が承認されている。Kinryū Labs のハニーポットセンサーネットワークにより取得。以下の指標は無害化処理済みである。

先行レポート 盗用された LLM ゲートウェイに対する DeepSeek Harness: ツール呼び出しは呼び出し元で実行される の続報である。

エグゼクティブサマリ

  • 492,1501回の投稿プロンプトに含まれる文字数
  • 86呼び出し元ホストからの一意なコマンド出力
  • 115分間に実行されたエージェントのターン
  • 3同一のエージェントハーネスを実行するホスト

中国と香港の3つのアドレスが、2026年9月20日から23日にかけて、ユーザーエージェント deepseek-harness/0.1.5-rc.2 のオープンソースコーディングエージェント DeepSeek Harness を用いて、インターネットに露出した OpenAI 互換モデルエンドポイントを駆動していた。香港の2アドレスは API キーを共有しており、3つ目は公開されているユーザーエージェントのみを共有する。9月23日、182.91.103[.]32 からの11ターンのセッションが、エンドポイント側のツール呼び出しを自身の Windows ワークステーション上で実行し、その出力を送り返していた。

ハーネスがツール呼び出しを自動承認していたため、エンドポイントは運用者のワークステーションからファイルとディレクトリ一覧を読み出した。返送された config.toml は permission_mode = "always-approve" と yolo = false を設定しており、リモートエンドポイントが発行したすべてのツール呼び出しは人間の確認を経ずに実行された。このモードのハーネスが運用者の管理下にないエンドポイントを向いている場合、エンドポイントはクライアントホスト上で実行されるコマンドを発行することになる。

OpenAI 互換モデルエンドポイントを運用しているなら、/v1/chat/completions でベアラトークンを検証し、発行済みキー台帳に存在しないキーを検知したらアラートを上げること。エージェントハーネスを運用しているなら、自身の管理下にないモデルエンドポイントに対して自動承認を使わないこと。

主要な判断

  • 運用者はオープンソースの DeepSeek Harness エージェントを露出した OpenAI 互換エンドポイントに向け、そのクライアントはエンドポイント側のツール呼び出しを自身のマシン上で実行し、出力を返送した。 182.91.103[.]32 からの3セッション全体でツール結果の投稿は279件あり、92個の一意なツール呼び出し識別子にまたがって86件が一意である。その本文は PowerShell のオブジェクト一覧と、C:\Users\cheng を起点とするファイル内容である。同じ挙動は 203.175.15[.]28 と 103.85.74[.]25 からも、それぞれ7件と5件の結果投稿という小規模な量で現れている。高い確度。
  • 返送された config.toml は permission_mode = "always-approve" と yolo = false を設定しており、ハーネスは人間の確認なしにすべてのツール呼び出しを実行した。この自動承認こそが、運用者のワークステーションを収集対象へと変えたものである。 返送されたファイルの一つは運用者自身の config.toml であり、permission_mode = "always-approve" と yolo = false を設定している。このためリモートエンドポイントが発行したすべてのツール呼び出しは、人間の確認を経ずに実行された。高い確度。
  • 運用者は、バグバウンティとソースコード監査の作業を自動化している中国語話者の脆弱性ハンターである可能性が最も高い。 返送された AGENTS.md はエージェントの身元を、ブラックボックスの SRC 探索とホワイトボックスの 0day 監査を行う授権された研究者と規定し、続けるかどうかを尋ねることを禁じている。またその設定は FOFA のアセット検索 MCP サーバーと Playwright のブラウザ MCP を登録している。中程度の確度。
  • 香港の2アドレスは認証情報を共有しており、それを根拠に関連付けられる。China Unicom のアドレスは公開されているハーネスのユーザーエージェントしか共有しておらず、同一の運用者かどうかは確定していない。 ハーネスのユーザーエージェントは、2026年9月20日から23日までの活動において、3つの /24 にある厳密に3つの送信元から現れている。低い確度。
  • 我々はこれらの使い捨て文字列を、ハーネス一式を投入する前にエンドポイントがそもそも認証を強制しているかを運用者が試したものと読む。観測された順序は、3つの文字列、次いで長時間セッションである。 長時間セッションの前に、同一アドレスは使い捨てキー 141414、41414141、sk-14141242… を提示しており、それ以前のあるセッションでは文字列 sk-1234 をキーのフィールドではなくモデルのフィールドに入れていた。その後、5分間11ターンのエージェントセッションに進んだ。中程度の確度。

タイムライン

  • 2026-09-20 12:22 UTC203.175.15[.]28 が python-requests/2.28.1 でモデルを列挙。共有 API キーですでに認証済みであり、キーはこのリクエスト以前に発行されている
  • 2026-09-20 12:34 UTC同じ香港のホスティング事業者に属する 103.85.74[.]25 が同一のキーを提示する
  • 2026-09-21 11:26 UTC当該アドレス群において deepseek-harness/0.1.5-rc.2 のユーザーエージェントが初めて出現する
  • 2026-09-23 17:40 UTC182.91.103[.]32 が別のクライアントから、使い捨てキーを用いて中国語の短い生存確認プロンプトを2件送信する
  • 2026-09-23 18:05 UTC182.91.103[.]32 からの最初の DeepSeek Harness セッション。クライアントがローカルで実行したツール結果の返送を開始する
  • 2026-09-23 18:23 UTC11ターンのセッションが開始。最初のプロンプトは44,402文字
  • 2026-09-23 18:23 UTCクライアントが自身のワークスペースの PowerShell 一覧を送り返す
  • 2026-09-23 18:24 UTCクライアントが自身の運用ルールファイルの全文を、その直後にハーネス設定を送り返す
  • 2026-09-23 18:27 UTCターン10でモデルフィールドが glm-5.2 から deepseek-chat に切り替わり、ターン11で戻る
  • 2026-09-23 18:28 UTCセッションの11回目にして最後のターン。記録された活動において、このアドレスからのそれ以降の接触はない

セッションの時系列

12:22:32  GET /v1/models User-Agent: python-requests/2.28.1 Authorization: Bearer sk-0af475b8…
17:40:10  [user] 图片背景是什么颜色
18:05:08  [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model.
18:23:39  FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------
18:24:21  C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml
18:24:59  [path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**
18:25:57  [path]C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml[/path] [ui] permission_mode = "always-approve" yolo = false [mcp_servers.playwright] args = ['C:\Users\USER\.grok\bin\playwright-dual-slot.mjs'] [mcp_servers.fofa] command = 'C:\Users\USER\.local\bin\uv.exe' args = ["run", "--directory", 'C:\Users\USER\.grok\mcp-servers\fofa_MCP', "python", "fofa.py"] [models] default = "grok-4.6" default_reasoning_effort = "xhigh"

香港から提示されたキー

これらは先行レポートで9月20日と21日に追跡した2つのアドレスである。203.175.15[.]28 が9月20日 12:22:32 UTC に共有 API キーを初めて提示し、その12分後に 103.85.74[.]25 が同じキーを提示した。新しいのは以下に述べる3つ目のアドレスである。

182.91.103[.]32 からのセッション

9月23日、3つ目のアドレスである CHINA UNICOM China169 Backbone 上の 182.91.103[.]32 が現れる。まず別のクライアントから中国語の短い生存確認プロンプトを2件送信し、そのうちの一つは 图片背景是什么颜色 であった。その後、2026-09-23T18:05:00Z から 2026-09-23T18:28:00Z の間に3つのハーネスセッションを開始している。提示されたキーは使い捨ての文字列で、141414、41414141、sk-14141242… であり、それ以前のセッションではモデルのフィールドに sk-1234 が打ち込まれていた。我々はこれらの文字列を、ハーネス一式を投入する前にエンドポイントがそもそも認証を強制しているかを運用者が試したものと読む。記録された順序は、3つの使い捨て文字列が先で、次いで長時間セッションである。

3つのセッションの最初のものは、ハーネス自身のシステムプロンプトで始まる。[system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model. 最後のセッションは 2026-09-23T18:23:10.2Z から 2026-09-23T18:28:08.8Z まで11ターン実行され、ターン間の間隔は 0.2 秒から 90 秒であった。これらのターンを通じてコンテキストは44,402文字から492,150文字まで増大し、モデルフィールドはターン10で deepseek-chat に切り替わり、ターン11で元に戻った。

表1: ローカルでのコマンド実行は China Unicom のアドレスに集中している 2026年9月20日から23日にわたる活動における、各クライアントが送信したツール結果の投稿。一意な件数は、ハーネスが毎ターン会話履歴を再送する際に繰り返される投稿を重複排除したものであり、したがって86は 182.91.103[.]32 の背後にあるワークステーション上で実際に行われたローカル実行の数、279は投稿の総量である。

アドレス組織初出提示された認証情報ツール結果の投稿
203.175.15[.]28香港のホスティング事業者2026-09-20T12:22:32Z共有 API キー計7件の投稿
103.85.74[.]25香港のホスティング事業者、203.175.15[.]28 と同一組織最初の接触から12分後同一の共有 API キー計5件の投稿
182.91.103[.]32CHINA UNICOM China169 Backbone, AS48372026-09-23、ハーネスセッションは 18:05Z から141414、41414141、sk-14141242…計279件、一意86件、呼び出し ID 92個

結果は運用者自身のワークステーションである

作業ディレクトリの Get-ChildItem 一覧がそのまま返ってきた。

FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------

クライアントはハーネス自身のホームディレクトリの一覧も返送した。

C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml

ファイルそのものも返ってきた。AGENTS.md はエージェントの運用ルールを定めており、エージェントの言語を中国語に固定し、その身元をブラックボックスのバグバウンティ探索とホワイトボックスの 0day 監査を行う授権された security researcher と定め、続けるべきかどうかを尋ねることを禁じている。

[path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**

config.toml は uv 経由で実行される FOFA のアセット検索 MCP サーバーと Playwright のブラウザ MCP を登録し、既定値として grok-4.6 と推論強度 xhigh を指定している。読み込まれるルールパックは ~/.grok/rules/ を参照しているが、実際のファイルは C:\Users\cheng\.dsh\ 配下にあり、これらのセッションは glm-5.2 と deepseek-chat を宣言している。したがってこのパックは、アクセス手段の変化に合わせて複数のハーネスとモデルの間で移植されてきたものである。我々は運用者を、バグバウンティとソースコード監査の作業を自動化している中国語話者の脆弱性ハンターと読み、この性格付けを中程度の確度で保持する。

手口

運用者はキーの有効性確認とモデル列挙を一方のツールで、ハーネスセッションをもう一方で実行している。前者は python-requests/2.28.1 の下で、後者は実在する公開ハーネスの下で動いており、より古いデスクトップビルド DeepSeek-Harness-Desktop/0.1.3-max も確認されている。我々はこの使い分けを、これを繰り返し行っている者の習慣と読む。ATT&CK の用語では、ハーネスについては T1588.002, Obtain Capabilities: Tool、エンドポイントに提示された認証情報については T1078, Valid Accounts にあたる。

香港の2アドレスは、China Unicom のアドレスから0.5メガバイト級のコンテキストが到着する前に、エンドポイントで何に到達できるかを確立していた。我々は3つのアドレスが単一の運用者であるとの見方を低い確度で保持する。キーは9月20日に 203.175.15[.]28 から検証され、12件のモデルカタログは 103.85.74[.]25 からの別セッションで巡回され、当該アドレス群からのハーネスのユーザーエージェントを伴うトラフィックは9月21日から現れ、完全なハーネスセッションは9月23日に 182.91.103[.]32 から着弾した。9月20日から23日の間に運用者がそのアクセスで何をしたかは言えない。

キーはアドレスごとに分かれている。発行済みキー sk-0af475b8… は9月20日の香港のセッションにのみ現れ、182.91.103[.]32 からは使い捨て文字列 141414、41414141、sk-14141242… のみが現れる。これはワークステーション上でコマンドを実行した11ターンのセッションも含む。両方のアドレス群の背後に単一の運用者がいるかどうかは、上記の理由により低い確度で保持する。

AGENTS.md のルールパックは無人での大量処理を前提に作られている。続けるかどうかを尋ねる行為の禁止に加え、返送されたルールはシードキューのサイズに上限を設けず、アセット探索を FOFA、すなわち T1596, Search Open Technical Databases から駆動する。これらのルールは、無人パイプラインとして運用される大量のバグバウンティ探索を記述している。我々はこのパイプラインを、運用者が対価を払わない推論を欲しがる理由と読む。

ハーネスは運用者の管理下にないエンドポイントからのすべてのツール呼び出しを自動承認しており、その結果エンドポイントは運用者自身のホストに対して system information discovery、T1082 を実行させた。ルールパックはハーネスとモデル名をまたいで移動するため、ユーザーエージェントやモデル文字列をブロックしてもこの運用者を持続的に止めることはできない。

検証方法

対抗する2つの解釈は排除できる。0.2 秒から 90 秒まで幅のあるターン間隔と、ターン10で deepseek-chat に切り替わりターン11で戻るモデルフィールドは、固定のリプレイスクリプトが生み出すものではない。また、無害なインターネット調査やスキャナベンダーであれば、自身のデスクトップディレクトリやハーネスのホームディレクトリの内容を送り返すことはない。共有された API キーは香港の2ホストを相互に結び付けるが、ハーネスのユーザーエージェントは誰でも入手できるコモディティソフトウェアであるため、182.91.103[.]32 が同一の運用者に属するかどうかは確定していない。また、11ターンのセッションがなぜそのアドレスからの最後のトラフィックとなったのかも不明である。運用者が何らかの授権範囲がこのエンドポイントを含むと信じているかどうかは検証していない。ルールパックは自身のモデルに対して授権された研究者であるという地位を主張しているが、これはプロンプトエンジニアリングの手法である。

仮説検証結果判定
ライブのエージェントループではなく固定のリプレイスクリプト11ターンのセッションのターンごとのタイムスタンプ、プロンプトサイズ、モデルフィールド、および一意なツール呼び出し識別子の数18:23:10.2Z から 18:28:08.8Z まで11ターン、間隔は 0.2 秒から 90 秒。コンテキストは44,402文字から492,150文字に増大。モデルフィールドはターン10で deepseek-chat に変わりターン11で戻った。92個の一意なツール呼び出し識別子が86件の一意な結果を生んだ反証
珍しいユーザーエージェントを持つ無害なインターネット全域調査またはスキャナベンダー送信元の外部レピュテーションと、クライアントが返送した内容の対照VirusTotal は 182.91.103[.]32 について91エンジン中0件の悪性判定を示す。クライアントは自身のバグバウンティ用ルールパック、FOFA MCP 設定、ホームディレクトリ一覧を返送しており、調査クローラーがこれらを携行することはない反証
多数の独立した利用者を持つコモディティツールの共用であり、アドレス同士は無関係ハーネスのユーザーエージェントを提示する一意な送信元数と、2つのキーそれぞれを提示する送信元を計数ユーザーエージェントは2026年9月20日から23日の活動において、2組織にまたがる3つの /24 にある3送信元から現れるが、同一の API キーは1組織内の香港の2ホストに厳密に共有されており、キー 41414141 は 182.91.103[.]32 に固有である判定不能
エンドポイント側で失敗したため運用者が中断した11ターンのセッションを通じた事象の順序と、その最終ターン以降の状況11ターンのセッションは 18:28:08.8Z まで続き、18:28 以降このアドレスからのリクエストはない。その理由は証拠からは不明である判定不能
授権されたペネトレーションテストであり、その範囲がこのエンドポイントを含むと運用者が信じている授権を示すマーカー、連絡先文字列、範囲への言及がトラフィックに伴うかどうかこのアドレスからのいずれのイベントにも、連絡先アドレス、範囲への言及、授権ヘッダーは現れない。ルールパックは自身のモデルに対して授権された研究者という文脈を主張し、授権の証明を要求しないよう指示しているが、これはプロンプトエンジニアリングの手法であって範囲の証拠ではない未検証

数字で見る

証拠およびエンリッチメント照会から算出した数値。

侵害指標

以下の3件のネットワーク指標は無害化処理済みである。パスは観測されたとおりに記す。

ネットワーク

指標文脈
182.91.103[.]32DeepSeek Harness のエージェントセッション。自身のホストからの279件のツール結果投稿
203.175.15[.]28同一のハーネスのユーザーエージェントに加え python-requests によるキー検証。盗用されたキーを共有する
103.85.74[.]25同一のハーネスのユーザーエージェントと同一の盗用キー。12件のモデル名を列挙した

ホスト上の痕跡

指標文脈
sk-0af475b8…3つのアドレスのうち2つで再利用された API キー。記録された最初の接触以前に入手されている
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)クライアントのユーザーエージェント。2026年9月20日から23日の間に3送信元。同一の送信元群から、より古い亜種 DeepSeek-Harness-Desktop/0.1.3-max も確認
C:\Users\[user]\.dsh\rules\*.md運用者のワークステーション上の痕跡。返送されたツール出力中で C:\Users\cheng.dsh\rules\researcher-blackbox-whitebox.md および playwright-browser-mcp.md として観測
C:\Users\[user]\Desktop\clown-src-6k-skill\運用者がパッケージ化したバグ探索スキルツリー。返送された PowerShell 出力に列挙されている
cheng運用者のワークステーション上の Windows アカウント名。返送されたすべてのパスに露出している
4141414111ターンのハーネスセッションで使われた使い捨てキー。記録された活動全体で 182.91.103[.]32 に固有

検知

Sigma

承認されていないモデル completions エンドポイントを呼び出すエージェントハーネス(候補)。

title: Agent harness calling an unapproved model completions endpoint
status: experimental
description: Detects an AI coding-agent harness sending chat completions to a model endpoint outside the approved host list. Requires proxy logging of the request URI and user agent; request bodies are usually not logged, so this rule keys on client identity and destination only.
logsource:
  category: proxy
detection:
  selection:
    cs-uri-stem|endswith: '/v1/chat/completions'
    cs-user-agent|contains:
      - 'deepseek-harness/'
      - 'DeepSeek-Harness-Desktop/'
  filter_approved:
    cs-host:
      - 'api.deepseek.com'
      - 'api.openai.com'
      - 'api.anthropic.com'
  condition: selection and not filter_approved
falsepositives:
  - Developers legitimately using a self-hosted or third-party model endpoint absent from the approved host list
  - Internal evaluation harnesses pointed at staging endpoints
level: high

検知ロジック

  • OpenAI 互換エンドポイントで未知のベアラキーが受理される(ネットワーク、候補)。インターネットから到達可能な OpenAI 互換エンドポイントでは、リクエストごとに提示されたベアラキーを記録し、発行済みキー台帳に存在しないキーが 401 以外の応答を受け取った場合、または1時間以内に同一のキーが複数の自律システムから提示された場合にアラートを上げる。本活動では、同一のキーが1つのホスティング組織内の2ホストから現れ、明らかに使い捨ての3つのキー (141414、41414141、sk-14141242…) が、そもそも認証が強制されているかを試すために順に使われた。
  • 外部エンドポイントに対してツール呼び出しを自動承認する設定のエージェントハーネス(ホスト、候補)。開発者および研究者の端末では、自動承認の権限モードと、組織が承認したモデルホスト以外のベースURLを組み合わせたエージェントハーネスの設定ファイルをフラグする。具体的には、ユーザープロファイルディレクトリ配下にあり、permission_mode = “always-approve”(または同等の yolo もしくは自動承認設定)とカスタムの api base を併せ持つ TOML または YAML である。そのようなクライアントは、リモートエンドポイントが発行するあらゆるツール呼び出しを、人間を介在させずに実行する。
  • ローカルファイルシステムの出力が chat completion のツール結果として投稿される(挙動、候補)。自らが運用するモデルエンドポイントでは、受信した chat completion リクエストが、ホスト痕跡のパターンに合致する内容の tool ロールメッセージを含む場合にアラートを上げる。すなわち Windows の絶対パス (^[A-Z]:\Users\)、‘FullName … Length Mode’ のような PowerShell のテーブルヘッダー、あるいは .env や .credentials を含むディレクトリ一覧である。正当なコーディングアシスタントのトラフィックにもファイル内容は含まれるため、テナントごとに調整すること。ここでのシグナルは、投稿しているクライアントがキー台帳にとって未知であるという点にある。

対処

  • インターネットから到達可能な OpenAI 互換エンドポイントは、実際に検証される認証の背後に置くこと。未知のベアラキーには応答せず 401 を返し、発行したすべてのキーを所有者と有効期限とともに登録する。
  • モデルエンドポイントの管理インターフェースに未認証のキー発行がないか監査し、既知の所有者に紐づけられないキーはすべて失効させること。本活動では使用中のキーは記録上最初のリクエスト (2026-09-20T12:22:32Z) の時点ですでに有効であり、どのように入手されたかの証拠はない。
  • モデルエンドポイントが承認済みホスト一覧にない場合、エージェントハーネスがツール実行に確認を要求するよう設定すること。認証情報を保持するあらゆるマシンにおいて、permission_mode = “always-approve” とカスタムのベースURLの組み合わせは禁止構成として扱う。
  • 開発者のワークステーションから、承認済みモデルプロバイダ一覧外のホストの /v1/chat/completions への外向き通信について、エージェントハーネスのユーザーエージェントを鍵としてアラートを上げること。
  • モデルの応答はツール層への信頼できない入力として扱うこと。自らの管理下にないエンドポイントはツール呼び出しを発行でき、それを実行するハーネスは当該エンドポイントにワークステーションへの読み取りアクセスを与えることになる。

MITRE ATT&CK マッピング

戦術技術観測内容
防御回避T1078 Valid Accounts2つのアドレスが同一の API キーで認証しており、そのキーは記録上最初のリクエストの時点ですでに運用者の手中にあった
リソース開発T1588.002 Obtain Capabilities: Tool運用者は公開されている DeepSeek Harness エージェント、Playwright のブラウザ MCP サーバー、FOFA のアセット検索 MCP サーバーを実行しており、いずれも返送された config.toml に登録されている
偵察T1596 Search Open Technical Databasesconfig.toml は3組の認証情報スロットを持つ FOFA MCP サーバーを登録しており、ルールパックは FOFA の結果から駆動されるシードキューのワークフローを記述している
探索T1082 System Information Discovery方向が反転している。運用者自身のクライアントが、信頼できないエンドポイントの指示によりローカルでディレクトリとファイルの列挙を実行し、86件の一意な出力を送り返した

参考資料

手法とアナリストノート

証拠はインターネットから到達可能な1つの OpenAI 互換モデルエンドポイントとの間で交換されたリクエストと応答に限られ、2026年9月20日から23日までの活動を対象とする。そのエンドポイントから離れた場所で運用者が何をしたかは不明である。API キーは記録上最初のリクエストの時点ですでに運用者の手中にあったため、それを生んだ管理権限の奪取はここで観測可能なものより前に発生しており、その手口の証拠はない。ワークステーションの詳細は運用者のクライアントが返送することを選んだものにすぎない。いかなるホストも調査しておらず、エンドポイントに投稿された以上のものは一切収集していない。3つのアドレスのいずれについても検知を掲げるプロバイダはなく、いずれもスキャナに分類されていないため、本知見のいかなる部分もここで述べたトラフィックの外で裏付けられてはいない。

未解決のまま残る点は以下である。

  • 共有された API キーが最初に入手された時期と、それを生んだリクエスト。
  • このハーネスビルドが現在ほかにどの露出したモデルエンドポイントに向けられているか。
  • 9月20日のキー検証から9月23日の 182.91.103[.]32 からのハーネスセッションまでの間に運用者がそのアクセスで何をしたか。なお当該アドレス群からのハーネスのユーザーエージェントを伴うトラフィックは9月21日から現れている。

質問または訂正は [email protected] まで。

How to cite
Kinryū Labs (2026). DeepSeek Harness の悪用: 自律エージェントが運用者自身のホストを露出させる. https://kinryu.sh/ja/reports/deepseek-harness-llm-gateway-abuse/