Động sát Beating AI tin nhanh, RuntimeWire đảo ngược Kimi Desktop phát hiện, hai phiên bản Windows 3.1.5 và 3.1.10 đều tự động tải xuống một chương trình độc lập `kimiim-cli` liên quan đến tính năng trò chuyện nhóm. Nhưng trước khi cài đặt, ứng dụng khách không kiểm tra xem tệp có bị giả mạo hay không, cũng không xác nhận chương trình có được ký bởi Moonshot AI hay không.
Chương trình này lấy phiên bản mới nhất thông qua CDN của Moonshot AI. Nếu tài khoản phát hành hoặc chuỗi cập nhật liên quan bị tấn công, kẻ tấn công có thể thay thế chương trình bình thường bằng mã độc hại, Kimi Desktop vẫn có thể cài đặt nó vào máy tính người dùng theo quy trình cập nhật thông thường, mà không cần lấy được khóa ký mã của Moonshot AI.
Hiện tại, bản thân kimiim-cli trên CDN có chữ ký số hợp lệ của Moonshot AI, và không có bằng chứng cho thấy vấn đề này đã bị khai thác thực tế. Vấn đề nằm ở chỗ, Kimi Desktop không bắt buộc xác minh chữ ký này trước khi cài đặt. RuntimeWire cho biết đã tiết lộ vấn đề cho Moonshot AI trước đó, nhưng đến thời điểm đăng bài vẫn chưa nhận được phản hồi.
