Bu sayfa bir çeviridir. Esas alınan metin İngilizce sürümdür. İngilizcesini okuyun
llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa · bug-bounty-automation · model-endpoint
DeepSeek Harness Suistimali: Otonom Bir Ajan Operatörünün Makinesini İfşa Ediyor
Bir operatörün, açık kaynaklı DeepSeek Harness kodlama ajanını internete açık bir OpenAI uyumlu model uç noktasına yönlendirerek çıkarım çalması; ajanın otomatik onay veren araç döngüsü, uç noktanın araç çağrılarını operatörün kendi Windows iş istasyonunda çalıştırmış ve çıktıyı geri göndermiştir.
Yazan Davis Zheng·
TLP:CLEAR. Kamuya açık yayım için onaylanmıştır. Kinryū Labs bal küpü sensör ağı tarafından kaydedilmiştir. Aşağıdaki göstergeler etkisizleştirilmiş biçimde verilmiştir.
Daha önceki raporumuz Çalınmış Bir LLM Ağ Geçidine Karşı DeepSeek Harness: Araç Çağrıları Çağıranda Çalışıyor çalışmasının devamıdır.
Yönetici özeti
- 492,150tek bir gönderilen istemdeki karakter
- 86çağıran makineden gelen farklı komut çıktısı
- 11beş dakika içinde gerçekleşen ajan turu
- 3aynı ajan harness'ını çalıştıran makine
Çin ve Hong Kong’daki üç adres, 20-23 Eylül 2026 arasında internete açık bir OpenAI uyumlu model uç noktasını, deepseek-harness/0.1.5-rc.2 kullanıcı aracısı altında açık kaynaklı DeepSeek Harness kodlama ajanıyla kullanmıştır. Hong Kong’daki iki adres bir API anahtarını paylaşmaktadır; üçüncüsü yalnızca herkese açık kullanıcı aracısını paylaşmaktadır. 23 Eylül’de 182.91.103[.]32 adresinden yürütülen on bir turluk bir oturum, uç noktanın araç çağrılarını kendi Windows iş istasyonunda çalıştırmış ve çıktıyı geri göndermiştir.
Harness araç çağrılarını otomatik olarak onayladığı için uç nokta, operatörün iş istasyonundan dosyaları ve dizin listelerini okumuştur. Geri dönen config.toml, yolo = false ile birlikte permission_mode = "always-approve" değerini belirlemektedir; dolayısıyla uzak uç noktanın ürettiği her araç çağrısı, bir insan onayı olmadan çalışmıştır. Bu moddaki bir harness, operatörün denetlemediği bir uç noktaya yönlendirildiğinde, uç nokta istemci makinesinde çalışan komutlar verir.
OpenAI uyumlu bir model uç noktası işletiyorsanız, /v1/chat/completions üzerindeki bearer belirteçlerini doğrulayın ve verilmiş anahtar kaydınızda bulunmayan her anahtar için uyarı üretin. Bir ajan harness’ı çalıştırıyorsanız, otomatik onayı denetlemediğiniz hiçbir model uç noktasından uzak tutun.
Temel değerlendirmeler
- Bir operatör, açık kaynaklı DeepSeek Harness ajanını açığa çıkmış bir OpenAI uyumlu uç noktaya yönlendirmiş ve istemcisi, uç noktanın araç çağrılarını kendi makinesinde çalıştırarak çıktıyı geri döndürmüştür. 182.91.103[.]32 adresinden gelen üç oturum genelinde 279 araç sonucu gönderimi bulunmakta, bunların 86'sı 92 farklı araç çağrısı tanımlayıcısı genelinde birbirinden farklıdır; gövdeleri C:\Users\cheng altında köklenen PowerShell nesne listeleri ve dosya içerikleridir. Aynı davranış daha küçük hacimde 203.175.15[.]28 ve 103.85.74[.]25 adreslerinden, sırasıyla yedi ve beş sonuç gönderimiyle görülmektedir. Yüksek güven.
- Geri dönen config.toml, yolo = false ile birlikte permission_mode = "always-approve" değerini belirlemektedir; bu nedenle harness her araç çağrısını bir insan onayı olmadan çalıştırmıştır ve operatörün iş istasyonunu toplanan şeye dönüştüren de bu otomatik onaydır. Geri dönen dosyalardan biri operatörün kendi config.toml dosyasıdır; bu dosya yolo = false ile birlikte permission_mode = "always-approve" değerini belirlemekte, dolayısıyla uzak uç noktanın ürettiği her araç çağrısı bir insan onayı olmadan yürütülmüştür. Yüksek güven.
- Operatör büyük olasılıkla, bug bounty ve kaynak kodu denetimi çalışmalarını otomatikleştiren Çince konuşan bir zafiyet avcısıdır. Geri dönen AGENTS.md, ajanın kimliğini kara kutu SRC avcılığı ve beyaz kutu 0day denetimi yapan yetkili bir araştırmacı olarak ilan etmekte, devam edilip edilmeyeceğini sormasını yasaklamakta ve yapılandırması bir FOFA varlık arama MCP sunucusu ile bir Playwright tarayıcı MCP'si kaydetmektedir. Orta güven.
- Hong Kong'daki iki adres kimlik bilgisi materyalini paylaşmakta ve bu temelde ilişkilendirilmektedir; China Unicom adresi ise yalnızca herkese açık harness kullanıcı aracısını paylaştığından, aynı operatör olup olmadığı tespit edilmiş değildir. Harness kullanıcı aracısı, 20-23 Eylül 2026 arasındaki faaliyette tam olarak üç kaynaktan, üç ayrı /24 içinde görülmektedir. Düşük güven.
- Bu tek kullanımlık dizeleri, operatörün harness'ın tamamını uç noktaya bağlamadan önce uç noktanın kimlik doğrulamayı gerçekten uygulayıp uygulamadığını sınaması olarak okuyoruz; gözlemlenen sıra, önce üç dize, ardından uzun oturumdur. Uzun oturumdan önce aynı adres 141414, 41414141 ve sk-14141242… tek kullanımlık anahtarlarını göndermiş, daha önceki bir oturumda ise sk-1234 dizesini anahtar alanı yerine model alanına yazmıştır. Ardından beş dakikalık, on bir turluk bir ajan oturumuna geçmiştir. Orta güven.
Zaman çizelgesi
- 2026-09-20 12:22 UTC203.175.15[.]28, paylaşılan API anahtarıyla halihazırda kimlik doğrulaması yapmış olarak python-requests/2.28.1 ile modelleri sıralıyor; anahtar bu istekten önce verilmiş
- 2026-09-20 12:34 UTCAynı Hong Kong barındırma kuruluşundaki 103.85.74[.]25 aynı anahtarı sunuyor
- 2026-09-21 11:26 UTCdeepseek-harness/0.1.5-rc.2 kullanıcı aracısının adres kümesinde ilk kez görülmesi
- 2026-09-23 17:40 UTC182.91.103[.]32, farklı bir istemci altında tek kullanımlık bir anahtarla iki kısa Çince canlılık istemi gönderiyor
- 2026-09-23 18:05 UTC182.91.103[.]32 adresinden ilk DeepSeek Harness oturumu; istemci yerel olarak çalıştırılan araç sonuçlarını döndürmeye başlıyor
- 2026-09-23 18:23 UTCOn bir turluk oturum açılıyor; ilk istemi 44,402 karakter uzunluğunda
- 2026-09-23 18:23 UTCİstemci, kendi çalışma alanının bir PowerShell listesini geri gönderiyor
- 2026-09-23 18:24 UTCİstemci, çalışma kuralı dosyasının tam metnini ve kısa süre sonra harness yapılandırmasını geri gönderiyor
- 2026-09-23 18:27 UTC10. tur model alanını glm-5.2'den deepseek-chat'e değiştiriyor, 11. turda geri alıyor
- 2026-09-23 18:28 UTCOturumun on birinci ve son turu; kayıtlı faaliyette adresten başka temas yok
Oturum, sırasıyla
12:22:32 GET /v1/models User-Agent: python-requests/2.28.1 Authorization: Bearer sk-0af475b8…
17:40:10 [user] 图片背景是什么颜色
18:05:08 [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model.
18:23:39 FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------
18:24:21 C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml
18:24:59 [path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**
18:25:57 [path]C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml[/path] [ui] permission_mode = "always-approve" yolo = false [mcp_servers.playwright] args = ['C:\Users\USER\.grok\bin\playwright-dual-slot.mjs'] [mcp_servers.fofa] command = 'C:\Users\USER\.local\bin\uv.exe' args = ["run", "--directory", 'C:\Users\USER\.grok\mcp-servers\fofa_MCP', "python", "fofa.py"] [models] default = "grok-4.6" default_reasoning_effort = "xhigh"
Hong Kong’dan sunulan anahtar
Bunlar, daha önceki raporumuzun 20 ve 21 Eylül’de izlediği iki adrestir: 203.175.15[.]28 paylaşılan API anahtarını ilk kez 20 Eylül 12:22:32 UTC’de sunmuş, 103.85.74[.]25 ise on iki dakika sonra sunmuştur. Yeni olan, aşağıdaki üçüncü adrestir.
182.91.103[.]32 adresinden gelen oturumlar
23 Eylül’de üçüncü adres, CHINA UNICOM China169 Backbone üzerindeki 182.91.103[.]32 ortaya çıkıyor. Önce farklı bir istemci altında iki kısa Çince canlılık istemi gönderiyor; bunlardan biri 图片背景是什么颜色. Ardından 2026-09-23T18:05:00Z ile 2026-09-23T18:28:00Z arasında üç harness oturumu açıyor. Sunduğu anahtarlar tek kullanımlık dizelerdir: 141414, 41414141 ve sk-14141242…; daha önceki bir oturumda ise model alanına sk-1234 yazılmıştır. Bu dizeleri, operatörün harness’ın tamamını uç noktaya bağlamadan önce uç noktanın kimlik doğrulamayı gerçekten uygulayıp uygulamadığını sınaması olarak okuyoruz. Kayıtlı sıra, önce üç tek kullanımlık dize, ardından uzun oturumdur.
Üç oturumun ilki, harness’ın kendi sistem istemiyle açılıyor: [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model. Son oturum, 2026-09-23T18:23:10.2Z ile 2026-09-23T18:28:08.8Z arasında on bir tur çalışmış, turlar arası boşluklar 0.2 s ile 90 s arasında değişmiştir. Bu turlar boyunca bağlam 44,402 karakterden 492,150 karaktere çıkmış, model alanı 10. turda deepseek-chat olarak değişip 11. turda geri dönmüştür.
Tablo 1: Yerel komut yürütme China Unicom adresinde yoğunlaşmaktadır 20-23 Eylül 2026 arasındaki faaliyet boyunca her istemcinin gönderdiği araç sonucu gönderimleri. Farklı sayımı, harness’ın her turda konuşma geçmişini yeniden gönderirken tekrarladığı gönderimleri tekilleştirir; dolayısıyla 86, 182.91.103[.]32 arkasındaki iş istasyonunda gerçekleşen gerçek yerel yürütmelerin sayısı, 279 ise gönderim hacmidir.
| Adres | Kuruluş | İlk görülme | Sunulan kimlik bilgisi | Araç sonucu gönderimleri |
|---|---|---|---|---|
| 203.175.15[.]28 | Hong Kong barındırma | 2026-09-20T12:22:32Z | paylaşılan API anahtarı | toplam 7 gönderim |
| 103.85.74[.]25 | Hong Kong barındırma, 203.175.15[.]28 ile aynı kuruluş | ilk temastan 12 dk sonra | aynı paylaşılan API anahtarı | toplam 5 gönderim |
| 182.91.103[.]32 | CHINA UNICOM China169 Backbone, AS4837 | 2026-09-23, 18:05Z’den itibaren harness oturumları | 141414, 41414141, sk-14141242… | toplam 279, 86 farklı, 92 çağrı kimliği |
Sonuçlar operatörün kendi iş istasyonudur
Çalışma dizininin Get-ChildItem listesi eksiksiz olarak geri geldi:
FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------
İstemci ayrıca harness’ın kendi ana dizininin listesini de döndürdü:
C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml
Dosyaların tamamı da geri geldi. AGENTS.md, ajanın çalışma kurallarını belirler: ajanın dilini Çince, kimliğini ise kara kutu bug bounty avcılığı ve beyaz kutu 0day denetimi yapan yetkili bir güvenlik araştırmacısı olarak sabitler ve ajanın devam edip etmemesi gerektiğini sormasını yasaklar.
[path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**
config.toml, uv üzerinden çalıştırılan bir FOFA varlık arama MCP sunucusu ile bir Playwright tarayıcı MCP’si kaydeder ve varsayılan olarak xhigh akıl yürütme çabasıyla grok-4.6 kullanır. Yüklediği kural paketi ~/.grok/rules/ dizinine atıfta bulunurken canlı dosyalar C:\Users\cheng\.dsh\ altında durmakta, bu oturumlar ise glm-5.2 ve deepseek-chat bildirmektedir; yani paket, erişim değiştikçe harness’lar ve modeller arasında taşınmıştır. Operatörü, bug bounty ve kaynak kodu denetimi çalışmalarını otomatikleştiren Çince konuşan bir zafiyet avcısı olarak okuyoruz ve bu nitelemeyi orta güvenle değerlendiriyoruz.
Operasyonel yöntem
Operatör, anahtar doğrulama ve model sıralamayı bir araç altında, harness oturumlarını ise başka bir araç altında yürütmektedir. İlki python-requests/2.28.1 altında, ikincisi gerçek, yayımlanmış bir harness altında çalışmakta; ayrıca daha eski bir masaüstü sürümü olan DeepSeek-Harness-Desktop/0.1.3-max de mevcuttur. Bu ayrımı, bu işi tekrar tekrar yapan birinin alışkanlığı olarak okuyoruz. ATT&CK terimleriyle bu, harness için T1588.002 Obtain Capabilities: Tool ve uç noktaya sunulan kimlik bilgisi için T1078 Valid Accounts anlamına gelir.
Hong Kong’daki iki adres, yarım megabaytlık bağlamlar China Unicom adresinden gelmeden önce uç noktanın nelere erişebildiğini tespit etmiştir; üç adresin tek bir operatöre ait olduğunu düşük güvenle değerlendiriyoruz. Anahtar 20 Eylül’de 203.175.15[.]28 adresinden doğrulanmış, on iki modellik katalog 103.85.74[.]25 adresinden ayrı bir oturumda gezilmiş, adres kümesinden harness kullanıcı aracısı trafiği 21 Eylül’den itibaren görülmüş ve tam harness oturumları 23 Eylül’de 182.91.103[.]32 adresinden gelmiştir. Operatörün 20-23 Eylül arasında bu erişimle ne yaptığını söyleyemiyoruz.
Anahtarlar adreslere göre ayrışmaktadır. Verilmiş anahtar sk-0af475b8… yalnızca 20 Eylül tarihli Hong Kong oturumlarında görülmekte; 182.91.103[.]32 adresinden ise, iş istasyonunda komut çalıştıran on bir turluk oturum dahil olmak üzere, yalnızca 141414, 41414141 ve sk-14141242… tek kullanımlık dizeleri görülmektedir. Her iki adres kümesinin arkasında tek bir operatörün bulunup bulunmadığı, yukarıda belirtilen nedenle düşük güvenle değerlendirilmektedir.
AGENTS.md içindeki kural paketi, gözetimsiz hacim için kurgulanmıştır. Devam edilip edilmeyeceğini sorma yasağının yanı sıra, geri dönen kurallar tohum kuyruğu boyutuna sınır koymamakta ve varlık keşfini FOFA üzerinden yürütmektedir; T1596, Search Open Technical Databases. Bu kurallar, gözetimsiz bir işlem hattı olarak çalıştırılan hacimli bug bounty avcılığını tarif etmektedir. Bu işlem hattını, operatörün bedelini ödemediği çıkarımı istemesinin nedeni olarak okuyoruz.
Harness, operatörün denetlemediği bir uç noktadan gelen her araç çağrısını otomatik olarak onayladı; böylece uç nokta, operatörün kendi makinesine karşı sistem bilgisi keşfi, T1082, yürüttü. Kural paketi harness’lar ve model adları arasında taşınmaktadır; dolayısıyla bir kullanıcı aracısını ya da bir model dizesini engellemek bu operatörü kalıcı olarak durdurmayacaktır.
Bunu nasıl sınadık
İki rakip okumayı eleyebiliyoruz. 0.2 s ile 90 s arasında değişen turlar arası boşluklar ve 10. turda deepseek-chat olarak değişip 11. turda geri dönen bir model alanı, sabit bir yeniden oynatma betiğinin üreteceği türden değildir; iyi niyetli bir internet taraması ya da bir tarayıcı sağlayıcısı da kendi masaüstü dizininin ve harness ana dizininin içeriğini geri göndermez. Paylaşılan API anahtarı iki Hong Kong makinesini birbirine bağlamakta, ancak harness kullanıcı aracısı herkesin erişebildiği hazır bir yazılımdır; bu nedenle 182.91.103[.]32 adresinin aynı operatöre ait olup olmadığı tespit edilmiş değildir ve on bir turluk oturumun neden bu adresten gelen son trafik olduğunu bilmiyoruz. Operatörün bir yetkilendirme kapsamının bu uç noktayı kapsadığına inanıp inanmadığını sınamadık; kural paketi kendi modeline yetkili araştırmacı statüsü telkin etmektedir, bu da bir istem mühendisliği aracıdır.
| Açıklama | Sınama | Sonuç | Hüküm |
|---|---|---|---|
| Canlı bir ajan döngüsü yerine sabit bir yeniden oynatma betiği | On bir turluk oturumun tur tur zaman damgaları, istem boyutları ve model alanları ile farklı araç çağrısı tanımlayıcısı sayıları | 18:23:10.2Z ile 18:28:08.8Z arasında on bir tur, 0.2 s ile 90 s arasında boşluklarla; bağlam 44,402 karakterden 492,150 karaktere çıktı; model alanı 10. turda deepseek-chat olarak değişip 11. turda geri döndü; 92 farklı araç çağrısı tanımlayıcısı 86 farklı sonuç üretti | Çürütüldü |
| İyi niyetli, internet genelinde bir tarama ya da olağandışı kullanıcı aracısına sahip bir tarayıcı sağlayıcısı | Kaynağın dış itibar verilerinin, istemcinin döndürdüğü içerikle karşılaştırılması | VirusTotal, 182.91.103[.]32 için 91 motorun 0’ında kötü amaçlı sonuç göstermektedir; istemci, hiçbir tarama gezgininin taşımadığı kendi bug bounty kural paketini, FOFA MCP yapılandırmasını ve ana dizin listesini döndürdü | Çürütüldü |
| Çok sayıda bağımsız kullanıcısı olan ortak hazır araç kullanımı, dolayısıyla adreslerin birbiriyle ilgisiz olması | Harness kullanıcı aracısını sunan farklı kaynaklar ile iki anahtarın her birini sunan kaynaklar sayıldı | Kullanıcı aracısı, 20-23 Eylül 2026 arasındaki faaliyette 2 kuruluş genelinde 3 ayrı /24 içindeki 3 kaynaktan görülmektedir; ancak aynı API anahtarı tam olarak tek bir kuruluştaki iki Hong Kong makinesi tarafından paylaşılmakta ve 41414141 anahtarı yalnızca 182.91.103[.]32 adresine özgüdür | Sonuçsuz |
| Operatörün, uç nokta kendisinde başarısız olduğu için işi bırakması | On bir turluk oturum boyunca ve son turundan sonraki olay sırası | On bir turluk oturum 18:28:08.8Z’ye kadar sürmekte ve adres 18:28’den sonra başka istek göndermemiştir; nedeni kanıtlardan bilinmemektedir | Sonuçsuz |
| Operatörün, kapsamının bu uç noktayı kapsadığına inandığı yetkili bir sızma testi | Trafiğe herhangi bir yetkilendirme işareti, iletişim dizesi ya da kapsam atfının eşlik edip etmediği | Bu adresten gelen hiçbir olayda iletişim adresi, kapsam atfı ya da yetkilendirme başlığı görülmemektedir; kural paketi kendi modeline yetkili araştırmacı bağlamı telkin etmekte ve ondan yetkilendirme kanıtı talep etmemesini istemektedir, bu bir istem mühendisliği aracıdır, bir kapsamın kanıtı değil | Sınanmadı |
Rakamlarla
Rakamlar kanıtlardan ve zenginleştirme sorgularından hesaplanmıştır.
- VirusTotal ilişkileri. Adres, CN’de CHINA UNICOM China169 Backbone üzerinde bulunmaktadır. Hiçbir motor adresin kendisini işaretlememektedir (0/91). VirusTotal bu adres için pasif DNS kaydı tutmamaktadır: adresi işaret ettiği kaydedilmiş hiçbir şey yoktur.
- Daha önce görüldü. Çalınmış Bir LLM Ağ Geçidine Karşı DeepSeek Harness: Araç Çağrıları Çağıranda Çalışıyor başlıklı raporumuz
203.175.15[.]28ve103.85.74[.]25adreslerini paylaşmaktadır.
İhlal göstergeleri
Aşağıdaki 3 ağ göstergesi etkisizleştirilmiştir; yollar gözlemlendiği biçimde verilmiştir.
Ağ
| Gösterge | Bağlam |
|---|---|
182.91.103[.]32 | DeepSeek Harness ajan oturumları; kendi makinesinden 279 araç sonucu gönderimi |
203.175.15[.]28 | aynı harness kullanıcı aracısı ve python-requests ile anahtar doğrulama; çalınan anahtarı paylaşıyor |
103.85.74[.]25 | aynı harness kullanıcı aracısı ve aynı çalınan anahtar; on iki model adını sıraladı |
Makine artefaktları
| Gösterge | Bağlam |
|---|---|
sk-0af475b8… | üç adresin ikisi tarafından yeniden kullanılan API anahtarı; kayıtlı en erken temastan önce elde edilmiş |
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness) | istemci kullanıcı aracısı, 20-23 Eylül 2026 arasında 3 kaynak; aynı kümeden daha eski varyant DeepSeek-Harness-Desktop/0.1.3-max |
C:\Users\[user]\.dsh\rules\*.md | operatör iş istasyonu artefaktı; geri dönen araç çıktısında C:\Users\cheng.dsh\rules\researcher-blackbox-whitebox.md ve playwright-browser-mcp.md olarak gözlemlendi |
C:\Users\[user]\Desktop\clown-src-6k-skill\ | operatörün paketlenmiş zafiyet avcılığı beceri ağacı, geri dönen PowerShell çıktısında listelendi |
cheng | operatörün iş istasyonundaki Windows hesap adı, geri dönen her yolda açığa çıkmış |
41414141 | on bir turluk harness oturumunda kullanılan tek kullanımlık anahtar; kayıtlı faaliyette yalnızca 182.91.103[.]32 adresine özgü |
Tespit
Sigma
Onaylanmamış bir model tamamlama uç noktasını çağıran ajan harness’ı (aday).
title: Agent harness calling an unapproved model completions endpoint
status: experimental
description: Detects an AI coding-agent harness sending chat completions to a model endpoint outside the approved host list. Requires proxy logging of the request URI and user agent; request bodies are usually not logged, so this rule keys on client identity and destination only.
logsource:
category: proxy
detection:
selection:
cs-uri-stem|endswith: '/v1/chat/completions'
cs-user-agent|contains:
- 'deepseek-harness/'
- 'DeepSeek-Harness-Desktop/'
filter_approved:
cs-host:
- 'api.deepseek.com'
- 'api.openai.com'
- 'api.anthropic.com'
condition: selection and not filter_approved
falsepositives:
- Developers legitimately using a self-hosted or third-party model endpoint absent from the approved host list
- Internal evaluation harnesses pointed at staging endpoints
level: high
Tespit mantığı
- OpenAI uyumlu bir uç noktada bilinmeyen bearer anahtarının kabul edilmesi (ağ, aday). İnternetten erişilebilen her OpenAI uyumlu uç noktada, sunulan bearer anahtarını istek bazında kaydedin ve verilmiş anahtar kaydında bulunmayan bir anahtar 401 dışında bir yanıt aldığında ya da tek bir anahtar bir saat içinde birden fazla otonom sistemden sunulduğunda uyarı üretin. Bu faaliyette aynı anahtar tek bir barındırma kuruluşundaki iki makineden görülmüş ve kimlik doğrulamanın gerçekten uygulanıp uygulanmadığını sınamak için açıkça tek kullanımlık üç anahtar (141414, 41414141, sk-14141242…) art arda kullanılmıştır.
- Harici bir uç noktaya karşı araç çağrılarını otomatik onaylayacak şekilde yapılandırılmış ajan harness’ı (makine, aday). Geliştirici ve araştırmacı makinelerinde, otomatik onay veren bir izin modunu kuruluşun onaylı model sunucuları dışındaki bir temel URL ile birleştiren ajan harness’ı yapılandırma dosyalarını işaretleyin. Somut olarak: bir kullanıcı profili dizini altında, özel bir api temel adresiyle birlikte permission_mode = “always-approve” (ya da eşdeğer bir yolo veya otomatik onay ayarı) içeren herhangi bir TOML ya da YAML dosyası. Böyle bir istemci, uzak uç noktanın ürettiği her araç çağrısını, döngüde hiçbir insan olmadan yürütecektir.
- Sohbet tamamlama araç sonuçlarına gönderilen yerel dosya sistemi çıktısı (davranışsal, aday). İşlettiğiniz bir model uç noktasında, gelen bir sohbet tamamlama isteği, içeriği makine artefaktı kalıplarıyla eşleşen tool rolündeki mesajlar taşıdığında uyarı üretin: mutlak Windows yolları (^[A-Z]:\Users\), ‘FullName … Length Mode’ gibi PowerShell tablo başlıkları ya da .env veya .credentials içeren dizin listeleri. Meşru kodlama asistanı trafiği de dosya içeriği taşır, bu nedenle kiracı bazında ayarlama yapın; buradaki sinyal, gönderim yapan istemcinin anahtar kaydında bulunmamasıdır.
Giderme
- İnternetten erişilebilen her OpenAI uyumlu uç noktayı gerçekten doğrulanan bir kimlik doğrulamanın arkasına alın: bilinmeyen bearer anahtarlarına hizmet vermek yerine 401 ile reddedin ve verilen her anahtarı bir sahip ve bir geçerlilik bitişiyle kaydedin.
- Model uç noktalarındaki yönetim arayüzlerini kimlik doğrulaması olmadan anahtar üretimi açısından denetleyin ve bilinen bir sahibe bağlanamayan her anahtarı iptal edin. Bu faaliyette kullanılan anahtar, kayıtlı en erken istekte (2026-09-20T12:22:32Z) halihazırda geçerliydi ve nasıl elde edildiği kanıtlarla ortaya konmuş değildir.
- Model uç noktası onaylı sunucu listesinde değilken ajan harness’larını araç yürütme için onay isteyecek biçimde ayarlayın; permission_mode = “always-approve” ile özel bir temel URL birleşimini, kimlik bilgisi barındıran her makinede yasaklı bir kombinasyon olarak değerlendirin.
- Geliştirici iş istasyonlarından, onaylı model sağlayıcı listesi dışındaki sunuculardaki /v1/chat/completions adresine giden trafiğe, ajan harness’ı kullanıcı aracılarına dayanarak uyarı üretin.
- Model yanıtlarını araç katmanına gelen güvenilmeyen girdi olarak değerlendirin: denetlemediğiniz bir uç nokta araç çağrıları üretebilir ve bunları yürüten bir harness, ona iş istasyonu üzerinde okuma erişimi verir.
MITRE ATT&CK eşlemesi
| Taktik | Teknik | Gözlemlenen |
|---|---|---|
| Savunmadan kaçınma | T1078 Valid Accounts | İki adres aynı API anahtarıyla kimlik doğrulaması yaptı; bu anahtar, kayıtlı ilk istekte halihazırda operatörün elindeydi |
| Kaynak geliştirme | T1588.002 Obtain Capabilities: Tool | Operatör, geri dönen config.toml dosyasında kayıtlı olan herkese açık DeepSeek Harness ajanını, bir Playwright tarayıcı MCP sunucusunu ve bir FOFA varlık arama MCP sunucusunu çalıştırıyor |
| Ön keşif | T1596 Search Open Technical Databases | config.toml, üç takım kimlik bilgisi yuvasına sahip bir FOFA MCP sunucusu kaydediyor ve kural paketi, FOFA sonuçlarından yürütülen bir tohum kuyruğu iş akışını tarif ediyor |
| Keşif | T1082 System Information Discovery | Ters yönde: operatörün kendi istemcisi, güvenilmeyen uç noktanın talimatıyla yerel olarak dizin ve dosya sıralaması yaptı ve 86 farklı çıktıyı geri gönderdi |
Kaynaklar
- DeepSeek Harness (istemci kullanıcı aracısında atıfta bulunulan açık kaynaklı ajan harness’ı)
- Büyük Dil Modeli Uygulamaları için OWASP İlk 10
Yöntem ve analist notları
Kanıtlar, internetten erişilebilen tek bir OpenAI uyumlu model uç noktasıyla alınıp verilen istek ve yanıtlarla sınırlıdır ve 20-23 Eylül 2026 arasındaki faaliyeti kapsamaktadır; operatörün bu uç noktanın dışında ne yaptığı bilinmemektedir. API anahtarı, kayıtlı en erken istekte halihazırda operatörün elindeydi; dolayısıyla onu üreten yönetimsel ele geçirme, burada gözlemlenebilen her şeyden önce gerçekleşmiştir ve işleyişi kanıtlarla ortaya konmuş değildir. İş istasyonuna ilişkin ayrıntılar yalnızca operatörün istemcisinin döndürmeyi seçtikleridir; hiçbir makine incelenmemiş ve uç noktaya gönderilenlerin ötesinde hiçbir şey toplanmamıştır. Hiçbir sağlayıcı üç adresin herhangi biri için tespit taşımamakta ve hiçbiri tarayıcı olarak sınıflandırılmamaktadır; dolayısıyla bu bulgudaki hiçbir şey, burada anlatılan trafiğin dışında doğrulanmamıştır.
Hâlâ açık olanlar:
- Paylaşılan API anahtarının ne zaman ve hangi istekle ilk kez elde edildiği.
- Bu harness sürümünün hâlihazırda başka hangi açığa çıkmış model uç noktalarına yönlendirilmiş olduğu.
- Operatörün, anahtarı 20 Eylül’de doğrulaması ile 23 Eylül’de 182.91.103[.]32 adresinden gelen harness oturumları arasında bu erişimle ne yaptığı; adres kümesinden harness kullanıcı aracısı trafiği 21 Eylül’den itibaren görülmektedir.
Sorular veya düzeltmeler: [email protected].