동차 Beating AI 속보, RuntimeWire가 Kimi Desktop을 역분석한 결과, 3.1.5 및 3.1.10 두 Windows 버전 모두 그룹 채팅 기능과 관련된 독립 프로그램 `kimiim-cli`를 자동으로 다운로드하는 것으로 확인되었습니다. 그러나 설치 전에 클라이언트는 파일이 변조되었는지 확인하지 않으며, 프로그램이 월즈암면(月之暗面)에 의해 서명되었는지도 확인하지 않습니다.
이 프로그램은 월즈암면 CDN을 통해 최신 버전을 가져옵니다. 관련 게시 계정이나 업데이트 체인이 공격당하면, 공격자는 정상 프로그램을 악성 코드로 교체할 수 있으며, Kimi Desktop은 여전히 정상 업데이트 프로세스를 통해 이를 사용자 컴퓨터에 설치할 수 있습니다. 이때 월즈암면의 코드 서명 키를 획득할 필요도 없습니다.
현재 CDN의 kimiim-cli 자체에는 유효한 월즈암면 디지털 서명이 있으며, 이 문제가 실제로 악용되었다는 증거도 없습니다. 문제는 Kimi Desktop이 설치 전에 이 서명을 강제로 검증하지 않는다는 점입니다. RuntimeWire는 월즈암면에 문제를 사전에 공개했다고 밝혔지만, 발표 시점까지 응답을 받지 못했습니다.
