Inteligencia de amenazas avanzada
Kinryū Labs
Somos un grupo de investigación que encuentra vulnerabilidades en sistemas espaciales, opera redes de honeypots para observar a los atacantes en su entorno real y produce inteligencia de amenazas cibernéticas. Reportamos lo que encontramos a las organizaciones afectadas y publicamos lo que podemos, una vez que está listo y autorizado para su divulgación.
Lo hacemos por amor al oficio.
Últimos informes
Ver todos →-
Threat teardown
godhive: A Novel Rust Crypto-Stealer and Miner Framework
Kinryū Labs analysed godhive, a novel and undocumented Rust offensive framework caught abusing an exposed Docker API on our honeypot network. It mines Monero, drains cryptocurrency wallets across major exchanges and more than eight blockchains, spreads as a worm, and hides behind a command channel built to survive takedown. We assess with high confidence that it is purpose-built crimeware, and that it was deployed by a single developer field-testing their own tool from a consumer mobile connection.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Inside a Gaming DDoS-for-Hire Operation
Kinryū Labs assesses with high confidence that this is a commercial gaming DDoS-for-hire operation running on a shared botnet builder kit. The same Go codebase is compiled by different operators with their own C2 servers and attack loadouts; the fleet analysed here fronts a self-serve, account-gated for-hire API and a live bot inventory of roughly 28 to 32 devices, dispatching customer attack orders against gaming and voice infrastructure. Its raw-TCP command channel is unauthenticated while bot registration is gated behind a password-authenticated SSH channel.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
Una botnet DDoS de alquiler multiplataforma en Go
Kinryū Labs analizó bot.exe, la compilación para Windows de una botnet DDoS escrita en Go y distribuida como un dropper de 11 binarios y 13 arquitecturas, entregada a través de una campaña de explotación de la Consola de Scripts de Jenkins de varios días. El reconocimiento del host de preparación identificó una API de DDoS de alquiler activa y autenticada, un canal de comandos SSH en Go y una familia del linaje Mirai coalojada. Valoramos con confianza alta que se trata de una operación comercial de DDoS de alquiler.
malware · botnet · ddos · golang · iot · jenkins
kinryu@lab