根据 RuntimeWire 的逆向工程,Windows 版 Kimi Desktop 3.1.5 和 3.1.10 会自动下载一个名为 kimiim-cli 的独立程序用于群聊功能,而不会验证文件完整性或确认该程序是否由 Moonshot AI 签名。该程序通过 Moonshot AI 的 CDN 获取。如果发布账户或更新路径遭到入侵,攻击者可以将合法程序替换为恶意代码,而 Kimi Desktop 会将其作为正常更新进行安装,无需 Moonshot AI 的代码签名密钥。RuntimeWire 表示,其已提前向 Moonshot AI 披露了这一问题,但截至发稿时尚未收到回复。