Китайская ИИ-модель Kimi K3 нашла способ атаковать Telegram без кликов пользователя — исследователь

Поделиться:
- Исследователь безопасности сообщил об обнаруженной критической уязвимости в Telegram и эксплойте серверов Redis.
- Исполнителем стала китайская Kimi K3.
- Тем временем Белый дом обвинил Moonshot AI в возможном использовании дистилляции Anthropic Fable.
- Однако лаборатория Arcee выступила против запрета открытых моделей из Китая.
Исследователь безопасности Чаофань Шоу заявил, что китайская ИИ-модель Kimi K3 от Moonshot AI самостоятельно выполнила произвольную команду без единого клика (zero-click) в Telegram Desktop и iOS-версии мессенджера. По его словам, эксплойт находится «в одном шаге от полного удаленного выполнения кода».
kimi k3 also did a zero-click arbitrary command execution in Telegram Desktop and iOS app (aslr pinned, one gadget away from full rce). https://t.co/A978smqGwo pic.twitter.com/gStkQEKXcq
— Chaofan Shou (@Fried_rice) July 23, 2026
На момент публикации команда Telegram публично не подтвердила существование описанной уязвимости и не комментировала заявление исследователя.
Ранее Kimi K3 уже стала одной из самых обсуждаемых моделей после того, как возглавила рейтинг Frontend Code Arena, опередив Claude Fable 5, а ее запуск вызвал распродажу акций американских производителей чипов. После этого Вашингтон также заявил о готовности проверить китайские модели на предмет возможного нарушения прав интеллектуальной собственности:
Шоу также утверждает, что модель нашла новые способы компрометации серверов Redis, продемонстрировав возможности автономного поиска сложных уязвимостей.
По словам Шоу, для поиска новых эксплойтов он использовал мультиагентную конфигурацию Kimi K3.
«Kimi K3 использовала новейший Redis-сервер с уязвимостью нулевого дня, которую она самостоятельно обнаружила. Все, что для этого понадобилось, — 27 минут работы 32 агентов», — написал исследователь.
По его данным, Kimi K3 нашла:
- новые способы удаленного выполнения кода для Redis 6.2.22, 7.4.9 и 8.6.4;
- отдельную уязвимость типа «переполнение кучи» в модуле RedisBloom для Redis 8.8.0;
- рабочие Proof-of-Concept эксплойты для тестовых сред.
Шоу подчеркнул, что опубликованные инструменты предназначены «только для авторизованного тестирования».
Новый этап дискуссии вокруг китайских ИИ-моделей
Несмотря на недавнее появление, вокруг Kimi K3 уже разгорелся новый политический конфликт. Директор Управления по вопросам науки и технологий Белого дома Майкл Крациос заявил, что администрация США располагает информацией о якобы использовании Moonshot AI технологии масштабной дистилляции американских моделей Anthropic.
We have information that Moonshot AI distilled Anthropic’s Fable for the development of its K3 model.
— Director Michael Kratsios (@mkratsios47) July 22, 2026
To do this they developed a sophisticated internal platform to conduct large scale distillation against U.S. models, allowing them to quickly switch between multiple methods of…
«У нас есть информация, что Moonshot AI использовала дистилляцию Anthropic Fable для разработки модели K3. […] Масштабная скрытая промышленная дистилляция, направленная на кражу американских технологий, неприемлема», — заявил Крациос.
В то же время американская лаборатория открытого ИИ Arcee выступила против идеи запрета китайских моделей. Ее технический директор Лукас Аткинс заявил, что сам факт китайского происхождения модели не делает ее опаснее любого другого программного обеспечения с открытыми весами.
«Я думаю, что вместо разговоров о запрете китайских моделей следует говорить о том, как создать сильную открытую экосистему в США», — отметил он.
Сообщение Китайская ИИ-модель Kimi K3 нашла способ атаковать Telegram без кликов пользователя — исследователь появились сначала на INCRYPTED.
Читать больше




