گزارشها
نوشتههایی که هنگام تکمیل کار و تأیید برای انتشار منتشر میشوند. از طریق RSS مشترک شوید.
-
Coordinated disclosure
220 میلیون رکورد مسافر: یک پایگاه داده مسافران مرتبط با ویتنام که باز رها شده بود
کینریو لبز پایگاه دادهای را یافت که اطلاعات پیشاپیش مسافران را برای همه کسانی که در طول نه سال به ویتنام پرواز کرده یا از آن خارج شدهاند نگهداری میکرد: 210,318,069 رکورد مسافر و 10,465,631 رکورد خدمه، که در هر یک نام، تاریخ تولد و شماره گذرنامه به یک برنامه سفر کامل، تا سطح برچسب چمدان، پیوند خورده بود. این سامانه با نام کاربری و گذرواژه پیشفرض تغییرنیافته خود پاسخ میداد. دامنه دادهها از خدمه Aeroflot و Belavia تا گردشگران بلاروسی در Cam Ranh را دربر میگرفت. دسترسی در ژوئن 2026 و پس از افشای هماهنگ بسته شد.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: عملیاتِ سرقتِ کلیدِ پراکسیِ LLM که جعبهابزار خودش را لو داد
یک گردانندهٔ چینیزبان با FOFA به دنبالِ پنلهای پراکسیِ هوش مصنوعیِ در معرض دید میگردد، آنها را با کدی واحدآزماییشده که برای شناساییِ honeypotها ساخته شده تأیید میکند، و کلیدهای API را استخراج میکند. عاملِ آنها فراخوانهای ابزارِ یک طعمهٔ Kinryū Labs را روی میزبانِ خودش اجرا کرد و 283 مسیر فایل، بازدههای اسکن، گزارشِ گفتوگوی WeChat، و یک فهرستِ نتایج از فایلهای اکسپلویت را که به نامِ شش CVEِ سالِ 2026 نامگذاری شدهاند بازگرداند، که یکی از آنها دور زدنِ Stripe-webhookِ New-API است.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Elasticsearch در معرض دید: درون اقتصادِ پاکسازی و باجگیری
Kinryū Labs از 17,043 میزبان Elasticsearchِ رو به اینترنت سرشماری کرد و دریافت که یک پوستهٔ پاکشده با یک یادداشت باجخواهی درونش، رایجترین وضعیت تکگانهٔ یک خوشهٔ در معرض دید است: 5,073 مورد از آنها. ردیابی هر کیفپولی که یادداشتها تبلیغ میکردند به پنج بازیگر، یازده پرداخت و در مجموع حدود $5,553 درآمد میرسد، و نشان میدهد که وعدهٔ بازگرداندن دادههای حذفشده از سوی شواهد پشتیبانی نمیشود.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: چارچوبی نوظهور برای سرقت رمزارز و ماینینگ به زبان Rust
Kinryū Labs بدافزار godhive را تحلیل کرد، یک چارچوب تهاجمیِ نوظهور و مستندنشده به زبان Rust که در حال سوءاستفاده از یک Docker API افشاشده روی شبکهٔ هانیپات ما به دام افتاد. این بدافزار Monero ماین میکند، کیفپولهای رمزارز را در سراسر صرافیهای بزرگ و بیش از هشت بلاکچین خالی میکند، همچون کرم منتشر میشود، و پشت یک کانال فرمان که برای جان به در بردن از حذف ساخته شده پنهان میماند. با اطمینان بالا ارزیابی میکنیم که این یک ابزار مجرمانهٔ ساختهشده برای هدفی مشخص است، و آن را یک توسعهدهندهٔ تنها به کار گرفته که ابزار خودش را از طریق یک اتصال موبایل مصرفکننده در میدان میآزماید.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
درون یک عملیات DDoS اجارهای گیمینگ
Kinryū Labs با اطمینان بالا ارزیابی میکند که این یک عملیات تجاری DDoS اجارهای متمرکز بر گیمینگ است که روی یک کیت سازندهٔ باتنت مشترک اجرا میشود. همان پایگاه کد Go را گردانندگان مختلف با سرورهای C2 و چیدمانهای حملهٔ خودشان کامپایل میکنند؛ ناوگانِ تحلیلشده در اینجا یک API اجارهایِ خودخدمت و محدود به حساب کاربری و یک موجودیِ زندهٔ بات از حدود 28 تا 32 دستگاه را عرضه میکند و سفارشهای حملهٔ مشتریان را علیه زیرساخت گیمینگ و صوتی اعزام میکند. کانال فرمان TCP خامِ آن بدون احراز هویت است، حال آنکه ثبت بات پشت یک کانال SSH احرازهویتشده با رمز عبور محدود شده است.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
یک باتنت DDoS چندسکویی نوشتهشده با Go برای اجاره
آزمایشگاه Kinryū Labs فایل bot.exe را تحلیل کرد؛ نسخهٔ ویندوزی یک باتنت DDoS کامپایلشده با Go که در قالب مجموعهای از دراپرها با ۱۱ باینری و ۱۳ معماری توزیع شده و از طریق یک کارزار چندروزهٔ بهرهبرداری از Jenkins Script Console تحویل داده میشود. شناسایی میزبان استقرار، یک API فعال و احرازهویتشدهٔ DDoS اجارهای، یک کانال فرمان SSH نوشتهشده با Go و یک خانوادهٔ هممیزبان از تبار Mirai را مشخص کرد. ما با اطمینان بالا ارزیابی میکنیم که این یک عملیات تجاری DDoS اجارهای است.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: ماینری که حذفکنندهٔ خود را همراه میآورد
Kinryū Labs یک ماینر بدافزاری از تبار 8220 را در حال تبدیل یک پورت Redis باز و بدون رمز عبور به یک پوستهٔ root در حدود پنج ثانیه به دام انداخت. دراپر، یک اسکریپت پوسته 636 خطی به نام kworker، عاملهای امنیت ابری Alibaba و Tencent را با ابزارهای خود فروشندگان حذف میکند، 200 خط را صرف کشتن ماینرهای رقیب میکند، در SSH درِ پشتی میکارد، یک ماینر مونرو XMRig را پشت ps، top و pstree جعلی پنهان میکند، و میکوشد دورتر منتشر شود.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
یک کیبانای باز پشتهٔ معاملاتی native.org را افشا کرد
در جریان پژوهش هوش تهدید، Kinryū Labs یک نمونهٔ Kibana بدون احراز هویت متعلق به native.org یافت که کل معماری پشتهٔ معاملاتی آن را افشا میکرد و کلیدهای API فعال را بهصورت متن آشکار در لاگ ثبت مینمود. native.org دسترسی را محدود کرد و کلیدها را چرخاند.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: یک کیت ماینینگ بدافزاری لینوکس که در هسته پنهان میشود
Kinryū Labs کیت Rootpacket را تحلیل کرد، یک کیت ماینینگ بدافزاری برای لینوکس که یک روتکیت در سطح هسته را برای جعل مصرف CPU و حافظه حمل میکند، از طریق CVE-2026-31431 (نقصی در حافظهٔ نهان صفحهٔ AF_ALG که از کانتینرها به میزبان هم میگریزد) به root ارتقا مییابد، خود را بهجای یک درایور Intel جا میزند، و همان سرویسهای افشاشدهای را که ماینرهای رقیب از آنها وارد میشوند غیرفعال میکند.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
درون یک کارزار RedTail: خودانتشاری از طریق Docker APIهای افشاشده
هانیپاتهای Kinryū Labs ماینر RedTail را در حال انتشار از طریق Docker Engine APIهای بدون احراز هویت و کلیدهای SSH رهاشده به دام انداختند. این نوشته یک نمونهٔ کنونی و کاملاً ضبطشده را مستند میکند، همراه با بارگذار، اسکریپت حذف رقیب، ماینر، و نشانگرهای زنده.
malware · cryptomining · redtail · docker · linux · honeypot