Esta página es una traducción. La versión en inglés es el texto de referencia. Leer en inglés

llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa · bug-bounty-automation · model-endpoint

Abuso de DeepSeek Harness: un agente autónomo expone el host de su operador

Se trata de un operador que roba inferencia de un endpoint de modelo compatible con OpenAI expuesto a Internet apuntando contra él el agente de programación de código abierto DeepSeek Harness, cuyo bucle de herramientas con aprobación automática ejecutó luego las llamadas a herramientas del endpoint en la propia estación de trabajo Windows del operador y devolvió la salida.

Por Davis Zheng·

TLP:CLEAR. Autorizado para divulgación pública. Capturado por la red de sensores honeypot de Kinryū Labs. Los indicadores que figuran abajo están desactivados.

Continuación de nuestro informe anterior DeepSeek Harness contra una pasarela LLM robada: las llamadas a herramientas se ejecutan en el llamante.

Resumen ejecutivo

  • 492,150caracteres en un solo prompt enviado
  • 86salidas de comandos distintas desde el host del llamante
  • 11turnos del agente en cinco minutos
  • 3hosts ejecutando el mismo harness de agente

Tres direcciones en China y Hong Kong operaron un endpoint de modelo compatible con OpenAI expuesto a Internet entre el 20 y el 23 de septiembre de 2026, usando el agente de programación de código abierto DeepSeek Harness bajo el user agent deepseek-harness/0.1.5-rc.2. Las dos direcciones de Hong Kong comparten una clave de API; la tercera solo comparte el user agent público. El 23 de septiembre, una sesión de once turnos desde 182.91.103[.]32 ejecutó las llamadas a herramientas del endpoint en su propia estación de trabajo Windows y devolvió la salida.

El harness aprobaba las llamadas a herramientas de forma automática, de modo que el endpoint leyó archivos y listados de directorios de la estación de trabajo del operador. El config.toml devuelto fija permission_mode = "always-approve" con yolo = false, así que cada llamada a herramienta emitida por el endpoint remoto se ejecutó sin que ninguna persona la confirmara. Cuando un harness en ese modo apunta a un endpoint que el operador no controla, el endpoint emite comandos que se ejecutan en el host cliente.

Si opera un endpoint de modelo compatible con OpenAI, verifique los tokens bearer en /v1/chat/completions y genere alertas ante cualquier clave que no figure en su registro de claves emitidas. Si opera un harness de agente, mantenga la aprobación automática lejos de cualquier endpoint de modelo que no controle.

Juicios clave

  • Un operador apuntó el agente de código abierto DeepSeek Harness a un endpoint compatible con OpenAI expuesto y su cliente ejecutó las llamadas a herramientas del endpoint en su propia máquina, devolviendo la salida. A lo largo de tres sesiones desde 182.91.103[.]32 hay 279 envíos de resultados de herramientas, 86 de ellos distintos entre 92 identificadores de llamada a herramienta distintos, cuyos cuerpos son listados de objetos de PowerShell y contenidos de archivos con raíz en C:\Users\cheng. El mismo comportamiento aparece en menor volumen desde 203.175.15[.]28 y 103.85.74[.]25, con siete y cinco envíos de resultados respectivamente. Confianza alta.
  • El config.toml devuelto fija permission_mode = "always-approve" con yolo = false, de modo que el harness ejecutó cada llamada a herramienta sin que nadie la confirmara; esa aprobación automática es lo que convirtió la estación de trabajo del operador en el objeto de la recolección. Uno de los archivos devueltos es el propio config.toml del operador, que fija permission_mode = "always-approve" con yolo = false, así que cada llamada a herramienta emitida por el endpoint remoto se ejecutó sin confirmación humana. Confianza alta.
  • Lo más probable es que el operador sea un cazador de vulnerabilidades de habla china que automatiza trabajo de bug bounty y auditoría de código fuente. El AGENTS.md devuelto declara la identidad del agente como investigador autorizado que hace caza SRC de caja negra y auditoría 0day de caja blanca, le prohíbe preguntar si debe continuar, y su configuración registra un servidor MCP de búsqueda de activos FOFA y un MCP de navegador Playwright. Confianza moderada.
  • Las dos direcciones de Hong Kong comparten material de credenciales y se vinculan sobre esa base; la dirección de China Unicom solo comparte el user agent público del harness, por lo que no está establecido si se trata del mismo operador. El user agent del harness aparece desde exactamente tres orígenes en tres /24 a lo largo de la actividad del 20 al 23 de septiembre de 2026. Confianza baja.
  • Interpretamos esas cadenas desechables como el operador probando si el endpoint exigía autenticación en absoluto antes de dedicarle el harness completo; la secuencia observada son las tres cadenas y luego la sesión larga. Antes de la sesión larga, la misma dirección envió las claves desechables 141414, 41414141 y sk-14141242…, y en una sesión anterior puso la cadena sk-1234 en el campo de modelo en lugar del campo de clave. A continuación pasó a una sesión de agente de once turnos y cinco minutos. Confianza moderada.

Cronología

  • 2026-09-20 12:22 UTC203.175.15[.]28 enumera modelos con python-requests/2.28.1, ya autenticada con la clave de API compartida; la clave se emitió antes de esta solicitud
  • 2026-09-20 12:34 UTC103.85.74[.]25, en la misma organización de hosting de Hong Kong, presenta la clave idéntica
  • 2026-09-21 11:26 UTCPrimera aparición del user agent deepseek-harness/0.1.5-rc.2 en el conjunto de direcciones
  • 2026-09-23 17:40 UTC182.91.103[.]32 envía dos prompts cortos en chino de comprobación de vida bajo un cliente distinto con una clave desechable
  • 2026-09-23 18:05 UTCPrimera sesión de DeepSeek Harness desde 182.91.103[.]32; el cliente empieza a devolver resultados de herramientas ejecutadas localmente
  • 2026-09-23 18:23 UTCSe abre la sesión de once turnos, con un primer prompt de 44,402 caracteres
  • 2026-09-23 18:23 UTCEl cliente devuelve un listado de PowerShell de su propio espacio de trabajo
  • 2026-09-23 18:24 UTCEl cliente devuelve el texto completo de su archivo de reglas operativas y, poco después, su configuración del harness
  • 2026-09-23 18:27 UTCEl turno 10 cambia el campo de modelo de glm-5.2 a deepseek-chat, y vuelve atrás en el turno 11
  • 2026-09-23 18:28 UTCUndécimo y último turno de la sesión; no hay más contacto desde la dirección en la actividad registrada

La sesión, en orden

12:22:32  GET /v1/models User-Agent: python-requests/2.28.1 Authorization: Bearer sk-0af475b8…
17:40:10  [user] 图片背景是什么颜色
18:05:08  [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model.
18:23:39  FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------
18:24:21  C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml
18:24:59  [path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**
18:25:57  [path]C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml[/path] [ui] permission_mode = "always-approve" yolo = false [mcp_servers.playwright] args = ['C:\Users\USER\.grok\bin\playwright-dual-slot.mjs'] [mcp_servers.fofa] command = 'C:\Users\USER\.local\bin\uv.exe' args = ["run", "--directory", 'C:\Users\USER\.grok\mcp-servers\fofa_MCP', "python", "fofa.py"] [models] default = "grok-4.6" default_reasoning_effort = "xhigh"

La clave presentada desde Hong Kong

Estas son las dos direcciones que nuestro informe anterior siguió los días 20 y 21 de septiembre: 203.175.15[.]28 presentó por primera vez la clave de API compartida a las 12:22:32 UTC del 20 de septiembre, y 103.85.74[.]25 la presentó doce minutos después. Lo nuevo es la tercera dirección, descrita abajo.

Las sesiones desde 182.91.103[.]32

El 23 de septiembre llega la tercera dirección, 182.91.103[.]32 en CHINA UNICOM China169 Backbone. Primero envía dos prompts cortos en chino de comprobación de vida bajo un cliente distinto, uno de ellos 图片背景是什么颜色, y luego abre tres sesiones del harness entre 2026-09-23T18:05:00Z y 2026-09-23T18:28:00Z. Las claves que presenta son cadenas desechables: 141414, 41414141 y sk-14141242…, con sk-1234 escrito en el campo de modelo en una sesión anterior. Interpretamos esas cadenas como el operador probando si el endpoint exigía autenticación en absoluto antes de dedicarle el harness completo. El orden registrado son primero las tres cadenas desechables y después la sesión larga.

La primera de las tres sesiones se abre con el propio prompt de sistema del harness: [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model. La última sesión corrió once turnos desde 2026-09-23T18:23:10.2Z hasta 2026-09-23T18:28:08.8Z, con intervalos entre turnos de 0.2 s a 90 s. A lo largo de esos turnos el contexto creció de 44,402 a 492,150 caracteres, y el campo de modelo cambió a deepseek-chat en el turno 10 y volvió atrás en el turno 11.

Tabla 1: la ejecución local de comandos se concentra en la dirección de China Unicom Envíos de resultados de herramientas hechos por cada cliente, en actividad que abarca del 20 al 23 de septiembre de 2026. El recuento de distintos deduplica los envíos que el harness repite al reenviar el historial de conversación en cada turno, de modo que 86 es el número de ejecuciones locales reales en la estación de trabajo detrás de 182.91.103[.]32, y 279 es el volumen de envíos.

DirecciónOrganizaciónPrimera observaciónCredencial presentadaEnvíos de resultados de herramientas
203.175.15[.]28Hosting en Hong Kong2026-09-20T12:22:32Zclave de API compartida7 envíos en total
103.85.74[.]25Hosting en Hong Kong, misma organización que 203.175.15[.]2812 min después del primer contactola misma clave de API compartida5 envíos en total
182.91.103[.]32CHINA UNICOM China169 Backbone, AS48372026-09-23, sesiones del harness desde las 18:05Z141414, 41414141, sk-14141242…279 en total, 86 distintos, 92 ID de llamada

Los resultados son la propia estación de trabajo del operador

Un listado Get-ChildItem del directorio de trabajo volvió completo:

FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------

El cliente también devolvió un listado del propio directorio de inicio del harness:

C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml

También volvieron archivos completos. AGENTS.md establece las reglas operativas del agente: fija el idioma del agente como chino y su identidad como investigador de seguridad autorizado que hace caza de bug bounty de caja negra más auditoría 0day de caja blanca, y prohíbe al agente preguntar si debe continuar.

[path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**

config.toml registra un servidor MCP de búsqueda de activos FOFA ejecutado a través de uv y un MCP de navegador Playwright, y usa por defecto grok-4.6 con esfuerzo de razonamiento xhigh. El paquete de reglas que carga hace referencia a ~/.grok/rules/ mientras que los archivos vivos están bajo C:\Users\cheng\.dsh\, y estas sesiones declaran glm-5.2 y deepseek-chat, así que el paquete se ha portado entre harnesses y modelos según cambiaba el acceso. Interpretamos al operador como un cazador de vulnerabilidades de habla china que automatiza trabajo de bug bounty y auditoría de código fuente, y sostenemos esa caracterización con confianza moderada.

Modus operandi

El operador ejecuta la validación de claves y la enumeración de modelos con una herramienta y las sesiones del harness con otra. La primera corre bajo python-requests/2.28.1, la segunda bajo un harness publicado real, con una compilación de escritorio más antigua, DeepSeek-Harness-Desktop/0.1.3-max, también presente. Interpretamos esa división como el hábito de alguien que hace esto de forma repetida. En términos de ATT&CK eso es T1588.002, Obtain Capabilities: Tool, por el harness, junto con T1078, Valid Accounts, por la credencial presentada al endpoint.

Las dos direcciones de Hong Kong establecieron qué alcanzaba el endpoint antes de que llegaran los contextos de medio megabyte desde la dirección de China Unicom, y sostenemos con confianza baja que las tres direcciones corresponden a un solo operador. La clave se validó desde 203.175.15[.]28 el 20 de septiembre, el catálogo de doce modelos se recorrió en una sesión separada desde 103.85.74[.]25, el tráfico con el user agent del harness desde el conjunto de direcciones aparece desde el 21 de septiembre, y las sesiones completas del harness llegaron desde 182.91.103[.]32 el 23 de septiembre. No podemos decir qué hizo el operador con el acceso entre el 20 y el 23 de septiembre.

Las claves se reparten por dirección. La clave emitida sk-0af475b8… aparece solo en las sesiones de Hong Kong del 20 de septiembre, y desde 182.91.103[.]32 aparecen únicamente las cadenas desechables 141414, 41414141 y sk-14141242…, incluida la sesión de once turnos que ejecutó comandos en la estación de trabajo. Si un solo operador está detrás de ambos conjuntos de direcciones se sostiene con confianza baja, por la razón dada arriba.

El paquete de reglas en AGENTS.md está construido para volumen desatendido. Junto a la prohibición de preguntar si debe continuar, las reglas devueltas no ponen límite al tamaño de la cola de semillas y dirigen el descubrimiento de activos desde FOFA, T1596, Search Open Technical Databases. Esas reglas describen caza de bug bounty por volumen ejecutada como una tubería desatendida. Interpretamos esa tubería como el motivo por el que el operador quiere inferencia que no paga.

El harness aprobó automáticamente cada llamada a herramienta procedente de un endpoint que el operador no controlaba, así que el endpoint ejecutó descubrimiento de información del sistema, T1082, contra el propio host del operador. El paquete de reglas viaja entre harnesses y nombres de modelo, de modo que bloquear un user agent o una cadena de modelo no detendrá de forma duradera a este operador.

Cómo lo verificamos

Podemos descartar dos lecturas rivales. Intervalos entre turnos que van de 0.2 s a 90 s y un campo de modelo que cambió a deepseek-chat en el turno 10 y volvió atrás en el turno 11 no son lo que produce un script de reproducción fijo, y un sondeo benigno de Internet o un proveedor de escáneres no devolvería el contenido de su propio directorio de escritorio ni el directorio de inicio de su harness. La clave de API compartida vincula entre sí a los dos hosts de Hong Kong, pero el user agent del harness es software de consumo disponible para cualquiera, así que si 182.91.103[.]32 pertenece al mismo operador no está establecido, y no sabemos por qué la sesión de once turnos fue el último tráfico desde esa dirección. Si el operador cree que un alcance de autorización cubre este endpoint es algo que no hemos comprobado; el paquete de reglas afirma un estatus de investigador autorizado ante su propio modelo, lo cual es un recurso de ingeniería de prompts.

ExplicaciónPruebaResultadoVeredicto
Un script de reproducción fijo en lugar de un bucle de agente en vivoMarcas de tiempo turno a turno, tamaños de prompt y campos de modelo de la sesión de once turnos, más recuentos de identificadores de llamada a herramienta distintosOnce turnos desde 18:23:10.2Z hasta 18:28:08.8Z con intervalos de 0.2 s a 90 s; el contexto creció de 44,402 a 492,150 caracteres; el campo de modelo cambió a deepseek-chat en el turno 10 y volvió atrás en el turno 11; 92 identificadores de llamada a herramienta distintos produjeron 86 resultados distintosRefutado
Un sondeo benigno a escala de Internet o un proveedor de escáneres con un user agent inusualReputación externa del origen, frente al contenido que devolvió el clienteVirusTotal muestra 0 detecciones maliciosas de 91 motores para 182.91.103[.]32; el cliente devolvió su propio paquete de reglas de bug bounty, la configuración del MCP de FOFA y el listado de su directorio de inicio, que ningún rastreador de sondeo lleva consigoRefutado
Herramientas de consumo compartidas con muchos usuarios independientes, de modo que las direcciones no están relacionadasSe contaron los orígenes distintos que presentan el user agent del harness, y los orígenes que presentan cada una de las dos clavesEl user agent aparece desde 3 orígenes en 3 /24 en 2 organizaciones en la actividad del 20 al 23 de septiembre de 2026, pero la misma clave de API la comparten exactamente los dos hosts de Hong Kong en una organización, y la clave 41414141 es exclusiva de 182.91.103[.]32Inconcluso
El operador interrumpió porque el endpoint le fallóEl orden de los eventos a lo largo de la sesión de once turnos y después de su último turnoLa sesión de once turnos corre hasta 18:28:08.8Z y la dirección no envió más solicitudes después de las 18:28; el motivo no se conoce a partir de la evidenciaInconcluso
Una prueba de penetración autorizada cuyo alcance el operador cree que cubre este endpointSi algún marcador de autorización, cadena de contacto o referencia de alcance acompaña al tráficoNo aparece ninguna dirección de contacto, referencia de alcance ni cabecera de autorización en ningún evento de esa dirección; el paquete de reglas afirma un contexto de investigador autorizado ante su propio modelo y le indica no exigir prueba de autorización, lo cual es un recurso de ingeniería de prompts, no evidencia de un alcanceNo comprobado

En cifras

Cifras calculadas a partir de la evidencia y de consultas de enriquecimiento.

Indicadores de compromiso

Los 3 indicadores de red que figuran abajo están desactivados; las rutas se dan tal como se observaron.

Red

IndicadorContexto
182.91.103[.]32sesiones del agente DeepSeek Harness; 279 envíos de resultados de herramientas desde su propio host
203.175.15[.]28mismo user agent del harness más validación de clave con python-requests; comparte la clave robada
103.85.74[.]25mismo user agent del harness y misma clave robada; enumeró doce nombres de modelo

Artefactos de host

IndicadorContexto
sk-0af475b8…clave de API reutilizada por dos de las tres direcciones; obtenida antes del contacto registrado más antiguo
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)user agent del cliente, 3 orígenes entre el 20 y el 23 de septiembre de 2026; variante anterior DeepSeek-Harness-Desktop/0.1.3-max desde el mismo conjunto
C:\Users\[user]\.dsh\rules\*.mdartefacto de la estación de trabajo del operador; observado como C:\Users\cheng.dsh\rules\researcher-blackbox-whitebox.md y playwright-browser-mcp.md en la salida de herramientas devuelta
C:\Users\[user]\Desktop\clown-src-6k-skill\árbol de skills de caza de bugs empaquetado del operador, listado en la salida de PowerShell devuelta
chengnombre de cuenta de Windows en la estación de trabajo del operador, expuesto en cada ruta devuelta
41414141clave desechable usada para la sesión del harness de once turnos; exclusiva de 182.91.103[.]32 en la actividad registrada

Detección

Sigma

Harness de agente llamando a un endpoint de completions de modelo no aprobado (candidata).

title: Agent harness calling an unapproved model completions endpoint
status: experimental
description: Detects an AI coding-agent harness sending chat completions to a model endpoint outside the approved host list. Requires proxy logging of the request URI and user agent; request bodies are usually not logged, so this rule keys on client identity and destination only.
logsource:
  category: proxy
detection:
  selection:
    cs-uri-stem|endswith: '/v1/chat/completions'
    cs-user-agent|contains:
      - 'deepseek-harness/'
      - 'DeepSeek-Harness-Desktop/'
  filter_approved:
    cs-host:
      - 'api.deepseek.com'
      - 'api.openai.com'
      - 'api.anthropic.com'
  condition: selection and not filter_approved
falsepositives:
  - Developers legitimately using a self-hosted or third-party model endpoint absent from the approved host list
  - Internal evaluation harnesses pointed at staging endpoints
level: high

Lógica de detección

  • Clave bearer desconocida aceptada en un endpoint compatible con OpenAI (red, candidata). En cualquier endpoint compatible con OpenAI accesible desde Internet, registre la clave bearer presentada en cada solicitud y genere alerta cuando una clave ausente del registro de claves emitidas reciba una respuesta distinta de 401, o cuando una misma clave se presente desde más de un sistema autónomo en el plazo de una hora. En esta actividad la misma clave apareció desde dos hosts de una organización de hosting, y tres claves obviamente desechables (141414, 41414141, sk-14141242…) se usaron en secuencia para probar si la autenticación se aplicaba en absoluto.
  • Harness de agente configurado para aprobar automáticamente llamadas a herramientas contra un endpoint externo (host, candidata). En equipos de desarrolladores e investigadores, marque los archivos de configuración de harnesses de agente que combinen un modo de permisos de aprobación automática con una URL base fuera de los hosts de modelo aprobados por la organización. Concretamente: cualquier TOML o YAML bajo un directorio de perfil de usuario que contenga permission_mode = “always-approve” (o un ajuste equivalente de yolo o de aprobación automática) junto con una api base personalizada. Un cliente así ejecutará cualquier llamada a herramienta que emita el endpoint remoto, sin ninguna persona en el bucle.
  • Salida del sistema de archivos local enviada en resultados de herramientas de chat completions (conductual, candidata). En un endpoint de modelo que usted opere, genere alerta cuando una solicitud entrante de chat completion lleve mensajes con rol de herramienta cuyo contenido coincida con patrones de artefactos de host: rutas absolutas de Windows (^[A-Z]:\Users\), encabezados de tabla de PowerShell como ‘FullName … Length Mode’, o listados de directorio que contengan .env o .credentials. El tráfico legítimo de asistentes de programación sí contiene contenidos de archivos, así que ajuste por tenant; la señal aquí es que el cliente que envía es desconocido para el registro de claves.

Remediación

  • Coloque cualquier endpoint compatible con OpenAI accesible desde Internet detrás de una autenticación que se verifique de verdad: rechace las claves bearer desconocidas con 401 en lugar de atenderlas, y registre cada clave emitida con un propietario y una fecha de caducidad.
  • Audite las interfaces administrativas de los endpoints de modelo en busca de emisión de claves sin autenticar, y revoque toda clave que no pueda vincularse a un propietario conocido. En esta actividad la clave en uso ya era válida en la solicitud registrada más antigua (2026-09-20T12:22:32Z), y no hay evidencia de cómo se obtuvo.
  • Configure los harnesses de agente para exigir confirmación de la ejecución de herramientas cuando el endpoint de modelo no esté en una lista de hosts aprobados; trate permission_mode = “always-approve” más una URL base personalizada como una combinación prohibida en cualquier máquina que contenga credenciales.
  • Genere alertas ante tráfico de salida desde estaciones de trabajo de desarrollo hacia /v1/chat/completions en hosts fuera de la lista aprobada de proveedores de modelos, con clave en los user agents de harnesses de agente.
  • Trate las respuestas del modelo como entrada no confiable para la capa de herramientas: un endpoint que usted no controla puede emitir llamadas a herramientas, y un harness que las ejecuta le da acceso de lectura a la estación de trabajo.

Mapeo MITRE ATT&CK

TácticaTécnicaObservado
Evasión de defensasT1078 Valid AccountsDos direcciones se autenticaron con la misma clave de API, que ya estaba en posesión del operador en la primera solicitud registrada
Desarrollo de recursosT1588.002 Obtain Capabilities: ToolEl operador ejecuta el agente público DeepSeek Harness, un servidor MCP de navegador Playwright y un servidor MCP de búsqueda de activos FOFA, todos registrados en el config.toml devuelto
ReconocimientoT1596 Search Open Technical Databasesconfig.toml registra un servidor MCP de FOFA con tres conjuntos de ranuras de credenciales, y el paquete de reglas describe un flujo de trabajo de cola de semillas dirigido desde resultados de FOFA
DescubrimientoT1082 System Information DiscoveryDirección invertida: el propio cliente del operador ejecutó localmente enumeración de directorios y archivos por instrucción del endpoint no confiable y devolvió 86 salidas distintas

Referencias

Metodología y notas del analista

La evidencia se limita a las solicitudes y respuestas intercambiadas con un endpoint de modelo compatible con OpenAI accesible desde Internet, y cubre actividad del 20 al 23 de septiembre de 2026; lo que el operador hizo fuera de ese endpoint no se conoce. La clave de API ya estaba en manos del operador en la solicitud registrada más antigua, así que la toma de control administrativa que la produjo ocurrió antes de todo lo observable aquí y su mecánica no está evidenciada. Los detalles de la estación de trabajo son solo lo que el cliente del operador eligió devolver; no se examinó ningún host y no se recogió nada más allá de lo que se envió al endpoint. Ningún proveedor tiene una detección sobre ninguna de las tres direcciones y ninguna de ellas está clasificada como escáner, así que nada en este hallazgo está corroborado fuera del tráfico descrito aquí.

Aún abierto:

  • Cuándo y mediante qué solicitud se obtuvo por primera vez la clave de API compartida.
  • A qué otros endpoints de modelo expuestos apunta actualmente esta compilación del harness.
  • Qué hizo el operador con el acceso entre la validación de la clave el 20 de septiembre y las sesiones del harness desde 182.91.103[.]32 el 23 de septiembre, con tráfico del user agent del harness desde el conjunto de direcciones apareciendo desde el 21 de septiembre.

Preguntas o correcciones: contact@kinryu.sh.

How to cite
Kinryū Labs (2026). Abuso de DeepSeek Harness: un agente autónomo expone el host de su operador. https://kinryu.sh/es/reports/deepseek-harness-llm-gateway-abuse/