Informes
Informes publicados cuando el trabajo está terminado y autorizado para su divulgación. Suscríbete por RSS.
-
Threat teardown
godhive: A Novel Rust Crypto-Stealer and Miner Framework
Kinryū Labs analysed godhive, a novel and undocumented Rust offensive framework caught abusing an exposed Docker API on our honeypot network. It mines Monero, drains cryptocurrency wallets across major exchanges and more than eight blockchains, spreads as a worm, and hides behind a command channel built to survive takedown. We assess with high confidence that it is purpose-built crimeware, and that it was deployed by a single developer field-testing their own tool from a consumer mobile connection.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Inside a Gaming DDoS-for-Hire Operation
Kinryū Labs assesses with high confidence that this is a commercial gaming DDoS-for-hire operation running on a shared botnet builder kit. The same Go codebase is compiled by different operators with their own C2 servers and attack loadouts; the fleet analysed here fronts a self-serve, account-gated for-hire API and a live bot inventory of roughly 28 to 32 devices, dispatching customer attack orders against gaming and voice infrastructure. Its raw-TCP command channel is unauthenticated while bot registration is gated behind a password-authenticated SSH channel.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
Una botnet DDoS de alquiler multiplataforma en Go
Kinryū Labs analizó bot.exe, la compilación para Windows de una botnet DDoS escrita en Go y distribuida como un dropper de 11 binarios y 13 arquitecturas, entregada a través de una campaña de explotación de la Consola de Scripts de Jenkins de varios días. El reconocimiento del host de preparación identificó una API de DDoS de alquiler activa y autenticada, un canal de comandos SSH en Go y una familia del linaje Mirai coalojada. Valoramos con confianza alta que se trata de una operación comercial de DDoS de alquiler.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: el criptominero que trae su propio desinstalador
Kinryū Labs sorprendió a un criptojacker del linaje 8220 convertir un puerto Redis abierto y sin contraseña en una shell root en unos cinco segundos. El dropper, un script de shell de 636 líneas llamado kworker, desinstala los agentes de seguridad en la nube de Alibaba y Tencent con las propias herramientas de los fabricantes, dedica 200 líneas a matar mineros rivales, pone una puerta trasera en SSH, esconde un minero de Monero XMRig tras ps, top y pstree falsos, e intenta propagarse más allá.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
Una Kibana abierta expuso el stack de trading de native.org
Durante una investigación de inteligencia de amenazas, Kinryū Labs encontró una Kibana sin autenticación perteneciente a native.org que exponía toda la arquitectura de su stack de trading y registraba claves de API activas en texto plano. native.org ha restringido el acceso y rotado las claves.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: un kit de criptojacking para Linux que se esconde en el kernel
Kinryū Labs analizó Rootpacket, un kit de criptojacking para Linux que incluye un rootkit de kernel para falsear el uso de CPU y memoria, escala a root mediante CVE-2026-31431 (un fallo de caché de páginas de AF_ALG que además se escapa de los contenedores hacia el host), se hace pasar por un driver de Intel y desactiva los mismos servicios expuestos que usan los mineros rivales para entrar.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
Dentro de una campaña de RedTail: autopropagación a través de Docker APIs expuestas
Los honeypots de Kinryū Labs capturaron al criptominero RedTail propagándose a través de Docker Engine APIs sin autenticación y claves SSH soltadas. Este artículo documenta un caso actual, capturado por completo, con el cargador, el script de eliminación de competidores, el minero e indicadores en vivo.
malware · cryptomining · redtail · docker · linux · honeypot