動察 Beating AI 速報、RuntimeWire が Kimi Desktop をリバースエンジニアリングしたところ、3.1.5 と 3.1.10 の両 Windows バージョンが、グループチャット機能に関連する独立したプログラム `kimiim-cli` を自動的にダウンロードすることが判明した。しかし、インストール前に、クライアントはファイルが改ざんされていないかチェックせず、プログラムが月之暗面(Moonshot AI)によって署名されているかも確認しない。
このプログラムは、月之暗面の CDN を通じて最新バージョンを取得する。関連するリリースアカウントや更新チェーンが侵害された場合、攻撃者は正常なプログラムを悪意のあるコードに置き換えることができ、Kimi Desktop は通常の更新フローに従ってそれをユーザーの PC にインストールする可能性があり、月之暗面のコード署名キーを入手する必要もない。
現在、CDN 上の kimiim-cli 自体には有効な月之暗面のデジタル署名があり、この問題が実際に悪用されたという証拠もない。問題は、Kimi Desktop がインストール前にこの署名を強制的に検証しないことにある。RuntimeWire は事前に月之暗面に問題を開示したと述べているが、発稿時点ではまだ回答を受け取っていない。