Informes
Informes publicados cuando el trabajo está terminado y autorizado para su divulgación. Suscríbete por RSS.
-
Coordinated disclosure
220 millones de registros de viajeros: una base de datos de pasajeros vinculada a Vietnam quedó expuesta
Kinryū Labs encontró una base de datos con Información Anticipada sobre Pasajeros de todas las personas que volaron hacia o desde Vietnam durante nueve años: 210.318.069 registros de pasajeros y 10.465.631 registros de tripulación, cada uno con un nombre, una fecha de nacimiento y un número de pasaporte junto con el itinerario completo, hasta la etiqueta de equipaje. Respondía con sus credenciales predeterminadas sin modificar. El alcance iba desde tripulaciones de Aeroflot y Belavia hasta turistas bielorrusos en Cam Ranh. El acceso se cerró en junio de 2026 tras una divulgación coordinada.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: una operación de claves con proxy de LLM que filtró su propio instrumental
Un operador de habla china barre FOFA en busca de paneles de proxy de IA expuestos, los verifica con código dotado de pruebas unitarias creado para reconocer señuelos (honeypots) y exporta las claves de API. Su agente ejecutó las llamadas de herramienta de un señuelo de Kinryū Labs en su propio host y devolvió 283 rutas de archivo, los rendimientos del escaneo, el registro de chat de WeChat y un directorio de resultados con archivos de exploits nombrados según seis CVE de 2026, entre ellos un bypass del webhook de Stripe en New-API.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Elasticsearch expuesto: dentro de la economía del borrado con rescate
Kinryū Labs censó 17,043 hosts de Elasticsearch expuestos a internet y descubrió que un cascarón vaciado con una nota de rescate dentro es el estado más común de un clúster expuesto: 5,073 de ellos. Rastrear cada monedero anunciado en las notas arroja cinco actores, once pagos y unos $5,553 de ingresos totales, y demuestra que la promesa de devolver los datos borrados carece de respaldo en la evidencia.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: un nuevo framework Rust de robo de criptomonedas y minería
Kinryū Labs analizó godhive, un framework ofensivo Rust nuevo y sin documentar, sorprendido abusando de una Docker API expuesta en nuestra red de honeypots. Mina Monero, vacía carteras de criptomonedas a través de los principales exchanges y más de ocho blockchains, se propaga como un gusano y se oculta tras un canal de mando construido para sobrevivir a un intento de desmantelamiento. Valoramos con confianza alta que es crimeware creado a medida, y que fue desplegado por un único desarrollador probando su propia herramienta en el terreno desde una conexión móvil de consumo.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Dentro de una operación de DDoS de alquiler para gaming
Kinryū Labs valora con confianza alta que se trata de una operación comercial de DDoS de alquiler para gaming que funciona sobre un kit de construcción de botnets compartido. El mismo código base en Go lo compilan distintos operadores con sus propios servidores C2 y arsenales de ataque; la flota analizada aquí expone una API de alquiler de autoservicio y restringida por cuenta, y un inventario de bots activo de entre 28 y 32 dispositivos, despachando las órdenes de ataque de los clientes contra infraestructura de gaming y de voz. Su canal de comandos en TCP en bruto no está autenticado, mientras que el registro de bots está protegido tras un canal SSH autenticado por contraseña.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
Una botnet DDoS de alquiler multiplataforma en Go
Kinryū Labs analizó bot.exe, la compilación para Windows de una botnet DDoS escrita en Go y distribuida como un dropper de 11 binarios y 13 arquitecturas, entregada a través de una campaña de explotación de la Consola de Scripts de Jenkins de varios días. El reconocimiento del host de preparación identificó una API de DDoS de alquiler activa y autenticada, un canal de comandos SSH en Go y una familia del linaje Mirai coalojada. Valoramos con confianza alta que se trata de una operación comercial de DDoS de alquiler.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: el criptominero que trae su propio desinstalador
Kinryū Labs sorprendió a un criptojacker del linaje 8220 convertir un puerto Redis abierto y sin contraseña en una shell root en unos cinco segundos. El dropper, un script de shell de 636 líneas llamado kworker, desinstala los agentes de seguridad en la nube de Alibaba y Tencent con las propias herramientas de los fabricantes, dedica 200 líneas a matar mineros rivales, pone una puerta trasera en SSH, esconde un minero de Monero XMRig tras ps, top y pstree falsos, e intenta propagarse más allá.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
Una Kibana abierta expuso el stack de trading de native.org
Durante una investigación de inteligencia de amenazas, Kinryū Labs encontró una Kibana sin autenticación perteneciente a native.org que exponía toda la arquitectura de su stack de trading y registraba claves de API activas en texto plano. native.org ha restringido el acceso y rotado las claves.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: un kit de criptojacking para Linux que se esconde en el kernel
Kinryū Labs analizó Rootpacket, un kit de criptojacking para Linux que incluye un rootkit de kernel para falsear el uso de CPU y memoria, escala a root mediante CVE-2026-31431 (un fallo de caché de páginas de AF_ALG que además se escapa de los contenedores hacia el host), se hace pasar por un driver de Intel y desactiva los mismos servicios expuestos que usan los mineros rivales para entrar.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
Dentro de una campaña de RedTail: autopropagación a través de Docker APIs expuestas
Los honeypots de Kinryū Labs capturaron al criptominero RedTail propagándose a través de Docker Engine APIs sin autenticación y claves SSH soltadas. Este artículo documenta un caso actual, capturado por completo, con el cargador, el script de eliminación de competidores, el minero e indicadores en vivo.
malware · cryptomining · redtail · docker · linux · honeypot