Bu sayfa bir çeviridir. Esas alınan metin İngilizce sürümdür. İngilizcesini okuyun

llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa · bug-bounty-automation · model-endpoint

DeepSeek Harness Suistimali: Otonom Bir Ajan Operatörünün Makinesini İfşa Ediyor

Bir operatörün, açık kaynaklı DeepSeek Harness kodlama ajanını internete açık bir OpenAI uyumlu model uç noktasına yönlendirerek çıkarım çalması; ajanın otomatik onay veren araç döngüsü, uç noktanın araç çağrılarını operatörün kendi Windows iş istasyonunda çalıştırmış ve çıktıyı geri göndermiştir.

Yazan Davis Zheng·

TLP:CLEAR. Kamuya açık yayım için onaylanmıştır. Kinryū Labs bal küpü sensör ağı tarafından kaydedilmiştir. Aşağıdaki göstergeler etkisizleştirilmiş biçimde verilmiştir.

Daha önceki raporumuz Çalınmış Bir LLM Ağ Geçidine Karşı DeepSeek Harness: Araç Çağrıları Çağıranda Çalışıyor çalışmasının devamıdır.

Yönetici özeti

  • 492,150tek bir gönderilen istemdeki karakter
  • 86çağıran makineden gelen farklı komut çıktısı
  • 11beş dakika içinde gerçekleşen ajan turu
  • 3aynı ajan harness'ını çalıştıran makine

Çin ve Hong Kong’daki üç adres, 20-23 Eylül 2026 arasında internete açık bir OpenAI uyumlu model uç noktasını, deepseek-harness/0.1.5-rc.2 kullanıcı aracısı altında açık kaynaklı DeepSeek Harness kodlama ajanıyla kullanmıştır. Hong Kong’daki iki adres bir API anahtarını paylaşmaktadır; üçüncüsü yalnızca herkese açık kullanıcı aracısını paylaşmaktadır. 23 Eylül’de 182.91.103[.]32 adresinden yürütülen on bir turluk bir oturum, uç noktanın araç çağrılarını kendi Windows iş istasyonunda çalıştırmış ve çıktıyı geri göndermiştir.

Harness araç çağrılarını otomatik olarak onayladığı için uç nokta, operatörün iş istasyonundan dosyaları ve dizin listelerini okumuştur. Geri dönen config.toml, yolo = false ile birlikte permission_mode = "always-approve" değerini belirlemektedir; dolayısıyla uzak uç noktanın ürettiği her araç çağrısı, bir insan onayı olmadan çalışmıştır. Bu moddaki bir harness, operatörün denetlemediği bir uç noktaya yönlendirildiğinde, uç nokta istemci makinesinde çalışan komutlar verir.

OpenAI uyumlu bir model uç noktası işletiyorsanız, /v1/chat/completions üzerindeki bearer belirteçlerini doğrulayın ve verilmiş anahtar kaydınızda bulunmayan her anahtar için uyarı üretin. Bir ajan harness’ı çalıştırıyorsanız, otomatik onayı denetlemediğiniz hiçbir model uç noktasından uzak tutun.

Temel değerlendirmeler

  • Bir operatör, açık kaynaklı DeepSeek Harness ajanını açığa çıkmış bir OpenAI uyumlu uç noktaya yönlendirmiş ve istemcisi, uç noktanın araç çağrılarını kendi makinesinde çalıştırarak çıktıyı geri döndürmüştür. 182.91.103[.]32 adresinden gelen üç oturum genelinde 279 araç sonucu gönderimi bulunmakta, bunların 86'sı 92 farklı araç çağrısı tanımlayıcısı genelinde birbirinden farklıdır; gövdeleri C:\Users\cheng altında köklenen PowerShell nesne listeleri ve dosya içerikleridir. Aynı davranış daha küçük hacimde 203.175.15[.]28 ve 103.85.74[.]25 adreslerinden, sırasıyla yedi ve beş sonuç gönderimiyle görülmektedir. Yüksek güven.
  • Geri dönen config.toml, yolo = false ile birlikte permission_mode = "always-approve" değerini belirlemektedir; bu nedenle harness her araç çağrısını bir insan onayı olmadan çalıştırmıştır ve operatörün iş istasyonunu toplanan şeye dönüştüren de bu otomatik onaydır. Geri dönen dosyalardan biri operatörün kendi config.toml dosyasıdır; bu dosya yolo = false ile birlikte permission_mode = "always-approve" değerini belirlemekte, dolayısıyla uzak uç noktanın ürettiği her araç çağrısı bir insan onayı olmadan yürütülmüştür. Yüksek güven.
  • Operatör büyük olasılıkla, bug bounty ve kaynak kodu denetimi çalışmalarını otomatikleştiren Çince konuşan bir zafiyet avcısıdır. Geri dönen AGENTS.md, ajanın kimliğini kara kutu SRC avcılığı ve beyaz kutu 0day denetimi yapan yetkili bir araştırmacı olarak ilan etmekte, devam edilip edilmeyeceğini sormasını yasaklamakta ve yapılandırması bir FOFA varlık arama MCP sunucusu ile bir Playwright tarayıcı MCP'si kaydetmektedir. Orta güven.
  • Hong Kong'daki iki adres kimlik bilgisi materyalini paylaşmakta ve bu temelde ilişkilendirilmektedir; China Unicom adresi ise yalnızca herkese açık harness kullanıcı aracısını paylaştığından, aynı operatör olup olmadığı tespit edilmiş değildir. Harness kullanıcı aracısı, 20-23 Eylül 2026 arasındaki faaliyette tam olarak üç kaynaktan, üç ayrı /24 içinde görülmektedir. Düşük güven.
  • Bu tek kullanımlık dizeleri, operatörün harness'ın tamamını uç noktaya bağlamadan önce uç noktanın kimlik doğrulamayı gerçekten uygulayıp uygulamadığını sınaması olarak okuyoruz; gözlemlenen sıra, önce üç dize, ardından uzun oturumdur. Uzun oturumdan önce aynı adres 141414, 41414141 ve sk-14141242… tek kullanımlık anahtarlarını göndermiş, daha önceki bir oturumda ise sk-1234 dizesini anahtar alanı yerine model alanına yazmıştır. Ardından beş dakikalık, on bir turluk bir ajan oturumuna geçmiştir. Orta güven.

Zaman çizelgesi

  • 2026-09-20 12:22 UTC203.175.15[.]28, paylaşılan API anahtarıyla halihazırda kimlik doğrulaması yapmış olarak python-requests/2.28.1 ile modelleri sıralıyor; anahtar bu istekten önce verilmiş
  • 2026-09-20 12:34 UTCAynı Hong Kong barındırma kuruluşundaki 103.85.74[.]25 aynı anahtarı sunuyor
  • 2026-09-21 11:26 UTCdeepseek-harness/0.1.5-rc.2 kullanıcı aracısının adres kümesinde ilk kez görülmesi
  • 2026-09-23 17:40 UTC182.91.103[.]32, farklı bir istemci altında tek kullanımlık bir anahtarla iki kısa Çince canlılık istemi gönderiyor
  • 2026-09-23 18:05 UTC182.91.103[.]32 adresinden ilk DeepSeek Harness oturumu; istemci yerel olarak çalıştırılan araç sonuçlarını döndürmeye başlıyor
  • 2026-09-23 18:23 UTCOn bir turluk oturum açılıyor; ilk istemi 44,402 karakter uzunluğunda
  • 2026-09-23 18:23 UTCİstemci, kendi çalışma alanının bir PowerShell listesini geri gönderiyor
  • 2026-09-23 18:24 UTCİstemci, çalışma kuralı dosyasının tam metnini ve kısa süre sonra harness yapılandırmasını geri gönderiyor
  • 2026-09-23 18:27 UTC10. tur model alanını glm-5.2'den deepseek-chat'e değiştiriyor, 11. turda geri alıyor
  • 2026-09-23 18:28 UTCOturumun on birinci ve son turu; kayıtlı faaliyette adresten başka temas yok

Oturum, sırasıyla

12:22:32  GET /v1/models User-Agent: python-requests/2.28.1 Authorization: Bearer sk-0af475b8…
17:40:10  [user] 图片背景是什么颜色
18:05:08  [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model.
18:23:39  FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------
18:24:21  C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml
18:24:59  [path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**
18:25:57  [path]C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml[/path] [ui] permission_mode = "always-approve" yolo = false [mcp_servers.playwright] args = ['C:\Users\USER\.grok\bin\playwright-dual-slot.mjs'] [mcp_servers.fofa] command = 'C:\Users\USER\.local\bin\uv.exe' args = ["run", "--directory", 'C:\Users\USER\.grok\mcp-servers\fofa_MCP', "python", "fofa.py"] [models] default = "grok-4.6" default_reasoning_effort = "xhigh"

Hong Kong’dan sunulan anahtar

Bunlar, daha önceki raporumuzun 20 ve 21 Eylül’de izlediği iki adrestir: 203.175.15[.]28 paylaşılan API anahtarını ilk kez 20 Eylül 12:22:32 UTC’de sunmuş, 103.85.74[.]25 ise on iki dakika sonra sunmuştur. Yeni olan, aşağıdaki üçüncü adrestir.

182.91.103[.]32 adresinden gelen oturumlar

23 Eylül’de üçüncü adres, CHINA UNICOM China169 Backbone üzerindeki 182.91.103[.]32 ortaya çıkıyor. Önce farklı bir istemci altında iki kısa Çince canlılık istemi gönderiyor; bunlardan biri 图片背景是什么颜色. Ardından 2026-09-23T18:05:00Z ile 2026-09-23T18:28:00Z arasında üç harness oturumu açıyor. Sunduğu anahtarlar tek kullanımlık dizelerdir: 141414, 41414141 ve sk-14141242…; daha önceki bir oturumda ise model alanına sk-1234 yazılmıştır. Bu dizeleri, operatörün harness’ın tamamını uç noktaya bağlamadan önce uç noktanın kimlik doğrulamayı gerçekten uygulayıp uygulamadığını sınaması olarak okuyoruz. Kayıtlı sıra, önce üç tek kullanımlık dize, ardından uzun oturumdur.

Üç oturumun ilki, harness’ın kendi sistem istemiyle açılıyor: [system] You are an AI agent powered by DeepSeek Harness. You are a coding agent powered by the glm-5.2 model. Son oturum, 2026-09-23T18:23:10.2Z ile 2026-09-23T18:28:08.8Z arasında on bir tur çalışmış, turlar arası boşluklar 0.2 s ile 90 s arasında değişmiştir. Bu turlar boyunca bağlam 44,402 karakterden 492,150 karaktere çıkmış, model alanı 10. turda deepseek-chat olarak değişip 11. turda geri dönmüştür.

Tablo 1: Yerel komut yürütme China Unicom adresinde yoğunlaşmaktadır 20-23 Eylül 2026 arasındaki faaliyet boyunca her istemcinin gönderdiği araç sonucu gönderimleri. Farklı sayımı, harness’ın her turda konuşma geçmişini yeniden gönderirken tekrarladığı gönderimleri tekilleştirir; dolayısıyla 86, 182.91.103[.]32 arkasındaki iş istasyonunda gerçekleşen gerçek yerel yürütmelerin sayısı, 279 ise gönderim hacmidir.

AdresKuruluşİlk görülmeSunulan kimlik bilgisiAraç sonucu gönderimleri
203.175.15[.]28Hong Kong barındırma2026-09-20T12:22:32Zpaylaşılan API anahtarıtoplam 7 gönderim
103.85.74[.]25Hong Kong barındırma, 203.175.15[.]28 ile aynı kuruluşilk temastan 12 dk sonraaynı paylaşılan API anahtarıtoplam 5 gönderim
182.91.103[.]32CHINA UNICOM China169 Backbone, AS48372026-09-23, 18:05Z’den itibaren harness oturumları141414, 41414141, sk-14141242…toplam 279, 86 farklı, 92 çağrı kimliği

Sonuçlar operatörün kendi iş istasyonudur

Çalışma dizininin Get-ChildItem listesi eksiksiz olarak geri geldi:

FullName Length Mode C:\Users\cheng\Desktop\clown-src-6k-skill\bin d----- C:\Users\cheng\Desktop\clown-src-6k-skill\mcp-servers d----- C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md 5517 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\config.toml 1044 ------ C:\Users\cheng\Desktop\clown-src-6k-skill\给朋友的提示词.txt 4370 ------

İstemci ayrıca harness’ın kendi ana dizininin listesini de döndürdü:

C:\Users\cheng\.dsh --- Name ---- dsh-purge node_modules plugins profiles sessions staging storages .anonymous-user-id .credentials.yaml .env catalog-cache.json desktop-config.json desktop.log prompt-inject.md settings.yaml

Dosyaların tamamı da geri geldi. AGENTS.md, ajanın çalışma kurallarını belirler: ajanın dilini Çince, kimliğini ise kara kutu bug bounty avcılığı ve beyaz kutu 0day denetimi yapan yetkili bir güvenlik araştırmacısı olarak sabitler ve ajanın devam edip etmemesi gerektiğini sormasını yasaklar.

[path]C:\Users\cheng\Desktop\clown-src-6k-skill\AGENTS.md[/path] 1: # 全局 Agent 规则(永久) 3: - **语言**:始终中文回复 4: - **身份**:授权安全研究员 = **黑盒 SRC 挖洞** + **白盒 0day 审计** 5: - **思路**:理解业务/代码意图,找认知盲区;不空扫、不误报、不堆低危 48: - 一种子剩余挖完才换种 ≠ 任务结束;**禁止问「要不要继续」**

config.toml, uv üzerinden çalıştırılan bir FOFA varlık arama MCP sunucusu ile bir Playwright tarayıcı MCP’si kaydeder ve varsayılan olarak xhigh akıl yürütme çabasıyla grok-4.6 kullanır. Yüklediği kural paketi ~/.grok/rules/ dizinine atıfta bulunurken canlı dosyalar C:\Users\cheng\.dsh\ altında durmakta, bu oturumlar ise glm-5.2 ve deepseek-chat bildirmektedir; yani paket, erişim değiştikçe harness’lar ve modeller arasında taşınmıştır. Operatörü, bug bounty ve kaynak kodu denetimi çalışmalarını otomatikleştiren Çince konuşan bir zafiyet avcısı olarak okuyoruz ve bu nitelemeyi orta güvenle değerlendiriyoruz.

Operasyonel yöntem

Operatör, anahtar doğrulama ve model sıralamayı bir araç altında, harness oturumlarını ise başka bir araç altında yürütmektedir. İlki python-requests/2.28.1 altında, ikincisi gerçek, yayımlanmış bir harness altında çalışmakta; ayrıca daha eski bir masaüstü sürümü olan DeepSeek-Harness-Desktop/0.1.3-max de mevcuttur. Bu ayrımı, bu işi tekrar tekrar yapan birinin alışkanlığı olarak okuyoruz. ATT&CK terimleriyle bu, harness için T1588.002 Obtain Capabilities: Tool ve uç noktaya sunulan kimlik bilgisi için T1078 Valid Accounts anlamına gelir.

Hong Kong’daki iki adres, yarım megabaytlık bağlamlar China Unicom adresinden gelmeden önce uç noktanın nelere erişebildiğini tespit etmiştir; üç adresin tek bir operatöre ait olduğunu düşük güvenle değerlendiriyoruz. Anahtar 20 Eylül’de 203.175.15[.]28 adresinden doğrulanmış, on iki modellik katalog 103.85.74[.]25 adresinden ayrı bir oturumda gezilmiş, adres kümesinden harness kullanıcı aracısı trafiği 21 Eylül’den itibaren görülmüş ve tam harness oturumları 23 Eylül’de 182.91.103[.]32 adresinden gelmiştir. Operatörün 20-23 Eylül arasında bu erişimle ne yaptığını söyleyemiyoruz.

Anahtarlar adreslere göre ayrışmaktadır. Verilmiş anahtar sk-0af475b8… yalnızca 20 Eylül tarihli Hong Kong oturumlarında görülmekte; 182.91.103[.]32 adresinden ise, iş istasyonunda komut çalıştıran on bir turluk oturum dahil olmak üzere, yalnızca 141414, 41414141 ve sk-14141242… tek kullanımlık dizeleri görülmektedir. Her iki adres kümesinin arkasında tek bir operatörün bulunup bulunmadığı, yukarıda belirtilen nedenle düşük güvenle değerlendirilmektedir.

AGENTS.md içindeki kural paketi, gözetimsiz hacim için kurgulanmıştır. Devam edilip edilmeyeceğini sorma yasağının yanı sıra, geri dönen kurallar tohum kuyruğu boyutuna sınır koymamakta ve varlık keşfini FOFA üzerinden yürütmektedir; T1596, Search Open Technical Databases. Bu kurallar, gözetimsiz bir işlem hattı olarak çalıştırılan hacimli bug bounty avcılığını tarif etmektedir. Bu işlem hattını, operatörün bedelini ödemediği çıkarımı istemesinin nedeni olarak okuyoruz.

Harness, operatörün denetlemediği bir uç noktadan gelen her araç çağrısını otomatik olarak onayladı; böylece uç nokta, operatörün kendi makinesine karşı sistem bilgisi keşfi, T1082, yürüttü. Kural paketi harness’lar ve model adları arasında taşınmaktadır; dolayısıyla bir kullanıcı aracısını ya da bir model dizesini engellemek bu operatörü kalıcı olarak durdurmayacaktır.

Bunu nasıl sınadık

İki rakip okumayı eleyebiliyoruz. 0.2 s ile 90 s arasında değişen turlar arası boşluklar ve 10. turda deepseek-chat olarak değişip 11. turda geri dönen bir model alanı, sabit bir yeniden oynatma betiğinin üreteceği türden değildir; iyi niyetli bir internet taraması ya da bir tarayıcı sağlayıcısı da kendi masaüstü dizininin ve harness ana dizininin içeriğini geri göndermez. Paylaşılan API anahtarı iki Hong Kong makinesini birbirine bağlamakta, ancak harness kullanıcı aracısı herkesin erişebildiği hazır bir yazılımdır; bu nedenle 182.91.103[.]32 adresinin aynı operatöre ait olup olmadığı tespit edilmiş değildir ve on bir turluk oturumun neden bu adresten gelen son trafik olduğunu bilmiyoruz. Operatörün bir yetkilendirme kapsamının bu uç noktayı kapsadığına inanıp inanmadığını sınamadık; kural paketi kendi modeline yetkili araştırmacı statüsü telkin etmektedir, bu da bir istem mühendisliği aracıdır.

AçıklamaSınamaSonuçHüküm
Canlı bir ajan döngüsü yerine sabit bir yeniden oynatma betiğiOn bir turluk oturumun tur tur zaman damgaları, istem boyutları ve model alanları ile farklı araç çağrısı tanımlayıcısı sayıları18:23:10.2Z ile 18:28:08.8Z arasında on bir tur, 0.2 s ile 90 s arasında boşluklarla; bağlam 44,402 karakterden 492,150 karaktere çıktı; model alanı 10. turda deepseek-chat olarak değişip 11. turda geri döndü; 92 farklı araç çağrısı tanımlayıcısı 86 farklı sonuç ürettiÇürütüldü
İyi niyetli, internet genelinde bir tarama ya da olağandışı kullanıcı aracısına sahip bir tarayıcı sağlayıcısıKaynağın dış itibar verilerinin, istemcinin döndürdüğü içerikle karşılaştırılmasıVirusTotal, 182.91.103[.]32 için 91 motorun 0’ında kötü amaçlı sonuç göstermektedir; istemci, hiçbir tarama gezgininin taşımadığı kendi bug bounty kural paketini, FOFA MCP yapılandırmasını ve ana dizin listesini döndürdüÇürütüldü
Çok sayıda bağımsız kullanıcısı olan ortak hazır araç kullanımı, dolayısıyla adreslerin birbiriyle ilgisiz olmasıHarness kullanıcı aracısını sunan farklı kaynaklar ile iki anahtarın her birini sunan kaynaklar sayıldıKullanıcı aracısı, 20-23 Eylül 2026 arasındaki faaliyette 2 kuruluş genelinde 3 ayrı /24 içindeki 3 kaynaktan görülmektedir; ancak aynı API anahtarı tam olarak tek bir kuruluştaki iki Hong Kong makinesi tarafından paylaşılmakta ve 41414141 anahtarı yalnızca 182.91.103[.]32 adresine özgüdürSonuçsuz
Operatörün, uç nokta kendisinde başarısız olduğu için işi bırakmasıOn bir turluk oturum boyunca ve son turundan sonraki olay sırasıOn bir turluk oturum 18:28:08.8Z’ye kadar sürmekte ve adres 18:28’den sonra başka istek göndermemiştir; nedeni kanıtlardan bilinmemektedirSonuçsuz
Operatörün, kapsamının bu uç noktayı kapsadığına inandığı yetkili bir sızma testiTrafiğe herhangi bir yetkilendirme işareti, iletişim dizesi ya da kapsam atfının eşlik edip etmediğiBu adresten gelen hiçbir olayda iletişim adresi, kapsam atfı ya da yetkilendirme başlığı görülmemektedir; kural paketi kendi modeline yetkili araştırmacı bağlamı telkin etmekte ve ondan yetkilendirme kanıtı talep etmemesini istemektedir, bu bir istem mühendisliği aracıdır, bir kapsamın kanıtı değilSınanmadı

Rakamlarla

Rakamlar kanıtlardan ve zenginleştirme sorgularından hesaplanmıştır.

İhlal göstergeleri

Aşağıdaki 3 ağ göstergesi etkisizleştirilmiştir; yollar gözlemlendiği biçimde verilmiştir.

Ağ

GöstergeBağlam
182.91.103[.]32DeepSeek Harness ajan oturumları; kendi makinesinden 279 araç sonucu gönderimi
203.175.15[.]28aynı harness kullanıcı aracısı ve python-requests ile anahtar doğrulama; çalınan anahtarı paylaşıyor
103.85.74[.]25aynı harness kullanıcı aracısı ve aynı çalınan anahtar; on iki model adını sıraladı

Makine artefaktları

GöstergeBağlam
sk-0af475b8…üç adresin ikisi tarafından yeniden kullanılan API anahtarı; kayıtlı en erken temastan önce elde edilmiş
deepseek-harness/0.1.5-rc.2 (+https://github.com/deepseek-ai/deepseek-harness)istemci kullanıcı aracısı, 20-23 Eylül 2026 arasında 3 kaynak; aynı kümeden daha eski varyant DeepSeek-Harness-Desktop/0.1.3-max
C:\Users\[user]\.dsh\rules\*.mdoperatör iş istasyonu artefaktı; geri dönen araç çıktısında C:\Users\cheng.dsh\rules\researcher-blackbox-whitebox.md ve playwright-browser-mcp.md olarak gözlemlendi
C:\Users\[user]\Desktop\clown-src-6k-skill\operatörün paketlenmiş zafiyet avcılığı beceri ağacı, geri dönen PowerShell çıktısında listelendi
chengoperatörün iş istasyonundaki Windows hesap adı, geri dönen her yolda açığa çıkmış
41414141on bir turluk harness oturumunda kullanılan tek kullanımlık anahtar; kayıtlı faaliyette yalnızca 182.91.103[.]32 adresine özgü

Tespit

Sigma

Onaylanmamış bir model tamamlama uç noktasını çağıran ajan harness’ı (aday).

title: Agent harness calling an unapproved model completions endpoint
status: experimental
description: Detects an AI coding-agent harness sending chat completions to a model endpoint outside the approved host list. Requires proxy logging of the request URI and user agent; request bodies are usually not logged, so this rule keys on client identity and destination only.
logsource:
  category: proxy
detection:
  selection:
    cs-uri-stem|endswith: '/v1/chat/completions'
    cs-user-agent|contains:
      - 'deepseek-harness/'
      - 'DeepSeek-Harness-Desktop/'
  filter_approved:
    cs-host:
      - 'api.deepseek.com'
      - 'api.openai.com'
      - 'api.anthropic.com'
  condition: selection and not filter_approved
falsepositives:
  - Developers legitimately using a self-hosted or third-party model endpoint absent from the approved host list
  - Internal evaluation harnesses pointed at staging endpoints
level: high

Tespit mantığı

  • OpenAI uyumlu bir uç noktada bilinmeyen bearer anahtarının kabul edilmesi (ağ, aday). İnternetten erişilebilen her OpenAI uyumlu uç noktada, sunulan bearer anahtarını istek bazında kaydedin ve verilmiş anahtar kaydında bulunmayan bir anahtar 401 dışında bir yanıt aldığında ya da tek bir anahtar bir saat içinde birden fazla otonom sistemden sunulduğunda uyarı üretin. Bu faaliyette aynı anahtar tek bir barındırma kuruluşundaki iki makineden görülmüş ve kimlik doğrulamanın gerçekten uygulanıp uygulanmadığını sınamak için açıkça tek kullanımlık üç anahtar (141414, 41414141, sk-14141242…) art arda kullanılmıştır.
  • Harici bir uç noktaya karşı araç çağrılarını otomatik onaylayacak şekilde yapılandırılmış ajan harness’ı (makine, aday). Geliştirici ve araştırmacı makinelerinde, otomatik onay veren bir izin modunu kuruluşun onaylı model sunucuları dışındaki bir temel URL ile birleştiren ajan harness’ı yapılandırma dosyalarını işaretleyin. Somut olarak: bir kullanıcı profili dizini altında, özel bir api temel adresiyle birlikte permission_mode = “always-approve” (ya da eşdeğer bir yolo veya otomatik onay ayarı) içeren herhangi bir TOML ya da YAML dosyası. Böyle bir istemci, uzak uç noktanın ürettiği her araç çağrısını, döngüde hiçbir insan olmadan yürütecektir.
  • Sohbet tamamlama araç sonuçlarına gönderilen yerel dosya sistemi çıktısı (davranışsal, aday). İşlettiğiniz bir model uç noktasında, gelen bir sohbet tamamlama isteği, içeriği makine artefaktı kalıplarıyla eşleşen tool rolündeki mesajlar taşıdığında uyarı üretin: mutlak Windows yolları (^[A-Z]:\Users\), ‘FullName … Length Mode’ gibi PowerShell tablo başlıkları ya da .env veya .credentials içeren dizin listeleri. Meşru kodlama asistanı trafiği de dosya içeriği taşır, bu nedenle kiracı bazında ayarlama yapın; buradaki sinyal, gönderim yapan istemcinin anahtar kaydında bulunmamasıdır.

Giderme

  • İnternetten erişilebilen her OpenAI uyumlu uç noktayı gerçekten doğrulanan bir kimlik doğrulamanın arkasına alın: bilinmeyen bearer anahtarlarına hizmet vermek yerine 401 ile reddedin ve verilen her anahtarı bir sahip ve bir geçerlilik bitişiyle kaydedin.
  • Model uç noktalarındaki yönetim arayüzlerini kimlik doğrulaması olmadan anahtar üretimi açısından denetleyin ve bilinen bir sahibe bağlanamayan her anahtarı iptal edin. Bu faaliyette kullanılan anahtar, kayıtlı en erken istekte (2026-09-20T12:22:32Z) halihazırda geçerliydi ve nasıl elde edildiği kanıtlarla ortaya konmuş değildir.
  • Model uç noktası onaylı sunucu listesinde değilken ajan harness’larını araç yürütme için onay isteyecek biçimde ayarlayın; permission_mode = “always-approve” ile özel bir temel URL birleşimini, kimlik bilgisi barındıran her makinede yasaklı bir kombinasyon olarak değerlendirin.
  • Geliştirici iş istasyonlarından, onaylı model sağlayıcı listesi dışındaki sunuculardaki /v1/chat/completions adresine giden trafiğe, ajan harness’ı kullanıcı aracılarına dayanarak uyarı üretin.
  • Model yanıtlarını araç katmanına gelen güvenilmeyen girdi olarak değerlendirin: denetlemediğiniz bir uç nokta araç çağrıları üretebilir ve bunları yürüten bir harness, ona iş istasyonu üzerinde okuma erişimi verir.

MITRE ATT&CK eşlemesi

TaktikTeknikGözlemlenen
Savunmadan kaçınmaT1078 Valid Accountsİki adres aynı API anahtarıyla kimlik doğrulaması yaptı; bu anahtar, kayıtlı ilk istekte halihazırda operatörün elindeydi
Kaynak geliştirmeT1588.002 Obtain Capabilities: ToolOperatör, geri dönen config.toml dosyasında kayıtlı olan herkese açık DeepSeek Harness ajanını, bir Playwright tarayıcı MCP sunucusunu ve bir FOFA varlık arama MCP sunucusunu çalıştırıyor
Ön keşifT1596 Search Open Technical Databasesconfig.toml, üç takım kimlik bilgisi yuvasına sahip bir FOFA MCP sunucusu kaydediyor ve kural paketi, FOFA sonuçlarından yürütülen bir tohum kuyruğu iş akışını tarif ediyor
KeşifT1082 System Information DiscoveryTers yönde: operatörün kendi istemcisi, güvenilmeyen uç noktanın talimatıyla yerel olarak dizin ve dosya sıralaması yaptı ve 86 farklı çıktıyı geri gönderdi

Kaynaklar

Yöntem ve analist notları

Kanıtlar, internetten erişilebilen tek bir OpenAI uyumlu model uç noktasıyla alınıp verilen istek ve yanıtlarla sınırlıdır ve 20-23 Eylül 2026 arasındaki faaliyeti kapsamaktadır; operatörün bu uç noktanın dışında ne yaptığı bilinmemektedir. API anahtarı, kayıtlı en erken istekte halihazırda operatörün elindeydi; dolayısıyla onu üreten yönetimsel ele geçirme, burada gözlemlenebilen her şeyden önce gerçekleşmiştir ve işleyişi kanıtlarla ortaya konmuş değildir. İş istasyonuna ilişkin ayrıntılar yalnızca operatörün istemcisinin döndürmeyi seçtikleridir; hiçbir makine incelenmemiş ve uç noktaya gönderilenlerin ötesinde hiçbir şey toplanmamıştır. Hiçbir sağlayıcı üç adresin herhangi biri için tespit taşımamakta ve hiçbiri tarayıcı olarak sınıflandırılmamaktadır; dolayısıyla bu bulgudaki hiçbir şey, burada anlatılan trafiğin dışında doğrulanmamıştır.

Hâlâ açık olanlar:

  • Paylaşılan API anahtarının ne zaman ve hangi istekle ilk kez elde edildiği.
  • Bu harness sürümünün hâlihazırda başka hangi açığa çıkmış model uç noktalarına yönlendirilmiş olduğu.
  • Operatörün, anahtarı 20 Eylül’de doğrulaması ile 23 Eylül’de 182.91.103[.]32 adresinden gelen harness oturumları arasında bu erişimle ne yaptığı; adres kümesinden harness kullanıcı aracısı trafiği 21 Eylül’den itibaren görülmektedir.

Sorular veya düzeltmeler: contact@kinryu.sh.

How to cite
Kinryū Labs (2026). DeepSeek Harness Suistimali: Otonom Bir Ajan Operatörünün Makinesini İfşa Ediyor. https://kinryu.sh/tr/reports/deepseek-harness-llm-gateway-abuse/