التقارير
تقارير تُنشر عند اكتمال العمل والتصريح بإصداره. اشترك عبر RSS.
-
Threat teardown
godhive: A Novel Rust Crypto-Stealer and Miner Framework
Kinryū Labs analysed godhive, a novel and undocumented Rust offensive framework caught abusing an exposed Docker API on our honeypot network. It mines Monero, drains cryptocurrency wallets across major exchanges and more than eight blockchains, spreads as a worm, and hides behind a command channel built to survive takedown. We assess with high confidence that it is purpose-built crimeware, and that it was deployed by a single developer field-testing their own tool from a consumer mobile connection.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Inside a Gaming DDoS-for-Hire Operation
Kinryū Labs assesses with high confidence that this is a commercial gaming DDoS-for-hire operation running on a shared botnet builder kit. The same Go codebase is compiled by different operators with their own C2 servers and attack loadouts; the fleet analysed here fronts a self-serve, account-gated for-hire API and a live bot inventory of roughly 28 to 32 devices, dispatching customer attack orders against gaming and voice infrastructure. Its raw-TCP command channel is unauthenticated while bot registration is gated behind a password-authenticated SSH channel.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
شبكة بوت DDoS للإيجار عابرة للأنظمة مكتوبة بلغة Go
حلّلت Kinryū Labs الملف bot.exe، وهو بناء Windows لشبكة بوت DDoS مُصرَّفة بلغة Go ومُوزَّعة كعُدّة إسقاط من 11 ثنائياً و13 معمارية، ومُسلَّمة عبر حملة استغلال لوحدة تحكم سكربتات Jenkins امتدّت عدة أيام. كشف الاستطلاع لمضيف التخزين المؤقت عن واجهة برمجة تطبيقات DDoS للإيجار حيّة ومُصادَق عليها، وقناة أوامر SSH مكتوبة بلغة Go، وعائلة من سلالة Mirai مُستضافة على المضيف نفسه. نقدّر بثقة عالية أن هذه عملية DDoS تجارية للإيجار.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: عامل التعدين الذي يجلب أداة إزالته الخاصة
ضبطت Kinryū Labs عامل تعدين خبيث من سلالة 8220 وهو يحوّل منفذ Redis مفتوحاً وبلا كلمة مرور إلى صدفة root في نحو خمس ثوانٍ. الأداة المُسقِطة، وهي برنامج صدفة من 636 سطراً اسمه kworker، تزيل وكلاء أمان السحابة من Alibaba وTencent بأدوات المورّدين أنفسهم، وتنفق 200 سطر في قتل عمّال التعدين المنافسين، وتزرع باباً خلفياً في SSH، وتخفي عامل تعدين مونيرو XMRig خلف ps وtop وpstree مزيّفة، وتحاول الانتشار أبعد.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
كيبانا مفتوحة كشفت حزمة التداول الخاصة بـ native.org
أثناء بحث في استخبارات التهديدات، عثرت Kinryū Labs على نسخة Kibana بلا مصادقة تابعة لـ native.org كانت تكشف كامل بنية حزمة التداول لديها وتسجّل مفاتيح API نشطة كنص صريح. قيّدت native.org الوصول ودوّرت المفاتيح.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: عُدّة تعدين عملات على Linux تختبئ في النواة
حلّلت Kinryū Labs عُدّة Rootpacket، وهي عُدّة تعدين عملات على Linux تحمل جذر اختراق على مستوى النواة لتزييف استخدام المعالج والذاكرة، وترفع امتيازها إلى root عبر CVE-2026-31431 (خلل في ذاكرة صفحات AF_ALG يهرب أيضاً من الحاويات إلى المضيف)، وتتنكّر كمشغّل تعريف من Intel، وتعطّل الخدمات المكشوفة ذاتها التي يدخل منها عمّال التعدين المنافسون.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
داخل حملة RedTail: الانتشار الذاتي عبر واجهات Docker API المكشوفة
ضبطت مصائد Kinryū Labs عامل تعدين RedTail وهو ينتشر عبر واجهات Docker Engine API بلا مصادقة ومفاتيح SSH مُسقَطة. يوثّق هذا المقال حالة راهنة مُلتَقَطة بالكامل، مع المُحمِّل، وبرنامج إزالة المنافسين، وعامل التعدين، ومؤشرات حيّة.
malware · cryptomining · redtail · docker · linux · honeypot