RecodeX 重构消息,外媒RuntimeWire逆向分析发现,Kimi Desktop的3.1.5和3.1.10两个Windows版本在安装前不会验证与群聊功能相关的独立程序kimiim-cli的签名或完整性。该程序通过月之暗面CDN获取更新,若发布账号或更新链路被攻破,攻击者可能将恶意代码替换为正常更新,且无需获取代码签名密钥即可安装到用户电脑。目前CDN上的kimiim-cli带有有效数字签名,尚无证据表明该问题已被实际利用。RuntimeWire称已提前向月之暗面披露,但未获回应。