التقارير
تقارير تُنشر عند اكتمال العمل والتصريح بإصداره. اشترك عبر RSS.
-
Coordinated disclosure
220 مليون سجل مسافر: قاعدة بيانات ركاب مرتبطة بفيتنام تُركت مكشوفة
عثرت Kinryū Labs على قاعدة بيانات تحتوي على معلومات الركاب المسبقة لكل من سافر جوًا إلى فيتنام أو منها على مدى تسع سنوات: 210,318,069 سجل ركاب و10,465,631 سجل طاقم، يربط كل منها اسمًا وتاريخ ميلاد ورقم جواز سفر بمسار رحلة كامل، وصولًا إلى بطاقة الأمتعة. وكانت تستجيب ببيانات الدخول الافتراضية التي لم تُغيَّر. امتد نطاقها من أطقم Aeroflot وBelavia إلى السياح البيلاروس في Cam Ranh. أُغلق الوصول في يونيو 2026 بعد إفصاح منسّق.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: عملية لحصاد مفاتيح وسطاء نماذج اللغة سرّبت عُدّتها الخاصة
يمسح مشغّل ناطق بالصينية FOFA بحثاً عن لوحات وسطاء ذكاء اصطناعي مكشوفة، ويتحقّق منها بشيفرة مزوّدة باختبارات وحدة مبنية للتعرّف على الطُعوم (honeypots)، ثم يصدّر مفاتيح الـ API. نفّذ وكيله استدعاءات أدوات طُعمٍ من Kinryū Labs على مضيفه هو، فأعاد 283 مساراً لملفات، وحصائل المسح، وسجلّ محادثة WeChat، ودليل نتائج يضم ملفات استغلال مسمّاة على اسم ست ثغرات CVE من عام 2026، من بينها تجاوز لخطاف Stripe في New-API.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Elasticsearch المكشوف: داخل اقتصاد المسح مقابل الفدية
أجرت Kinryū Labs تعداداً لـ 17,043 مضيف Elasticsearch مكشوفاً على الإنترنت، ووجدت أن الهيكل الممسوح الذي تُركت فيه مذكرة فدية هو الحالة الأكثر شيوعاً على الإطلاق لعنقود مكشوف: 5,073 منها. وتتبُّع كل محفظة أعلنت عنها المذكرات يعطي خمسة فاعلين، وأحد عشر دفعة، ونحو $5,553 من إجمالي الإيرادات، ويُظهر أن الوعد بإعادة البيانات المحذوفة لا تسنده الأدلة.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: إطار عمل جديد بلغة Rust لسرقة العملات المشفّرة والتعدين
حلّلت Kinryū Labs برمجية godhive، وهي إطار هجومي جديد وغير موثَّق بلغة Rust ضُبِط وهو يسيء استغلال واجهة Docker API مكشوفة على شبكة مصائدنا. يعدّن مونيرو، ويستنزف محافظ العملات المشفّرة عبر كبرى المنصّات وأكثر من ثماني سلاسل كتل، وينتشر كدودة، ويختبئ خلف قناة أوامر مبنيّة لتنجو من الإسقاط. نقدّر بثقة عالية أنها برمجية إجرامية مصمّمة لغرض محدّد، وأن مطوّراً منفرداً نشرها وهو يختبر أداته الخاصة ميدانياً من اتصال هاتفي استهلاكي.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
داخل عملية DDoS للإيجار موجّهة إلى قطاع الألعاب
تقدّر Kinryū Labs بثقة عالية أن هذه عملية DDoS تجارية للإيجار موجّهة إلى قطاع الألعاب تعمل على عُدّة بناء شبكة بوت مشتركة. تُصرَّف قاعدة كود Go ذاتها من مشغّلين مختلفين، لكلٍّ خوادم C2 الخاصة به وحمولات هجومه؛ ويُقدِّم الأسطول المُحلَّل هنا واجهة برمجة تطبيقات للإيجار ذاتية الخدمة ومُقيَّدة بالحسابات، ومخزوناً حيّاً من البوتات يبلغ نحو 28 إلى 32 جهازاً، مُرسِلةً أوامر هجوم العملاء ضد بنى الألعاب والصوت. قناة أوامرها عبر TCP الخام غير مُصادَق عليها، بينما يُقيَّد تسجيل البوت خلف قناة SSH مُصادَق عليها بكلمة مرور.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
شبكة بوت DDoS للإيجار عابرة للأنظمة مكتوبة بلغة Go
حلّلت Kinryū Labs الملف bot.exe، وهو بناء Windows لشبكة بوت DDoS مُصرَّفة بلغة Go ومُوزَّعة كعُدّة إسقاط من 11 ثنائياً و13 معمارية، ومُسلَّمة عبر حملة استغلال لوحدة تحكم سكربتات Jenkins امتدّت عدة أيام. كشف الاستطلاع لمضيف التخزين المؤقت عن واجهة برمجة تطبيقات DDoS للإيجار حيّة ومُصادَق عليها، وقناة أوامر SSH مكتوبة بلغة Go، وعائلة من سلالة Mirai مُستضافة على المضيف نفسه. نقدّر بثقة عالية أن هذه عملية DDoS تجارية للإيجار.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: عامل التعدين الذي يجلب أداة إزالته الخاصة
ضبطت Kinryū Labs عامل تعدين خبيث من سلالة 8220 وهو يحوّل منفذ Redis مفتوحاً وبلا كلمة مرور إلى صدفة root في نحو خمس ثوانٍ. الأداة المُسقِطة، وهي برنامج صدفة من 636 سطراً اسمه kworker، تزيل وكلاء أمان السحابة من Alibaba وTencent بأدوات المورّدين أنفسهم، وتنفق 200 سطر في قتل عمّال التعدين المنافسين، وتزرع باباً خلفياً في SSH، وتخفي عامل تعدين مونيرو XMRig خلف ps وtop وpstree مزيّفة، وتحاول الانتشار أبعد.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
كيبانا مفتوحة كشفت حزمة التداول الخاصة بـ native.org
أثناء بحث في استخبارات التهديدات، عثرت Kinryū Labs على نسخة Kibana بلا مصادقة تابعة لـ native.org كانت تكشف كامل بنية حزمة التداول لديها وتسجّل مفاتيح API نشطة كنص صريح. قيّدت native.org الوصول ودوّرت المفاتيح.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: عُدّة تعدين عملات على Linux تختبئ في النواة
حلّلت Kinryū Labs عُدّة Rootpacket، وهي عُدّة تعدين عملات على Linux تحمل جذر اختراق على مستوى النواة لتزييف استخدام المعالج والذاكرة، وترفع امتيازها إلى root عبر CVE-2026-31431 (خلل في ذاكرة صفحات AF_ALG يهرب أيضاً من الحاويات إلى المضيف)، وتتنكّر كمشغّل تعريف من Intel، وتعطّل الخدمات المكشوفة ذاتها التي يدخل منها عمّال التعدين المنافسون.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
داخل حملة RedTail: الانتشار الذاتي عبر واجهات Docker API المكشوفة
ضبطت مصائد Kinryū Labs عامل تعدين RedTail وهو ينتشر عبر واجهات Docker Engine API بلا مصادقة ومفاتيح SSH مُسقَطة. يوثّق هذا المقال حالة راهنة مُلتَقَطة بالكامل، مع المُحمِّل، وبرنامج إزالة المنافسين، وعامل التعدين، ومؤشرات حيّة.
malware · cryptomining · redtail · docker · linux · honeypot