گزارشها
نوشتههایی که هنگام تکمیل کار و تأیید برای انتشار منتشر میشوند. از طریق RSS مشترک شوید.
-
Threat teardown
godhive: A Novel Rust Crypto-Stealer and Miner Framework
Kinryū Labs analysed godhive, a novel and undocumented Rust offensive framework caught abusing an exposed Docker API on our honeypot network. It mines Monero, drains cryptocurrency wallets across major exchanges and more than eight blockchains, spreads as a worm, and hides behind a command channel built to survive takedown. We assess with high confidence that it is purpose-built crimeware, and that it was deployed by a single developer field-testing their own tool from a consumer mobile connection.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Inside a Gaming DDoS-for-Hire Operation
Kinryū Labs assesses with high confidence that this is a commercial gaming DDoS-for-hire operation running on a shared botnet builder kit. The same Go codebase is compiled by different operators with their own C2 servers and attack loadouts; the fleet analysed here fronts a self-serve, account-gated for-hire API and a live bot inventory of roughly 28 to 32 devices, dispatching customer attack orders against gaming and voice infrastructure. Its raw-TCP command channel is unauthenticated while bot registration is gated behind a password-authenticated SSH channel.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
یک باتنت DDoS اجارهای چندسکویی بر پایهٔ Go
Kinryū Labs فایل bot.exe، ساخت ویندوزیِ یک باتنت DDoS کامپایلشده با Go را تحلیل کرد که بهصورت یک مجموعهدراپرِ ۱۱ باینری و ۱۳ معماری توزیع میشود و از طریق یک کارزار چندروزهٔ بهرهکشی از Jenkins Script Console تحویل داده میشود. شناسایی میزبان استقرار یک API زندهٔ احرازهویتشدهٔ DDoS اجارهای، یک کانال فرمان SSH بر پایهٔ Go، و یک خانوادهٔ هممیزبان از تبار Mirai را آشکار کرد. با اطمینان بالا ارزیابی میکنیم که این یک عملیات تجاری DDoS اجارهای است.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: ماینری که حذفکنندهٔ خود را همراه میآورد
Kinryū Labs یک ماینر بدافزاری از تبار 8220 را در حال تبدیل یک پورت Redis باز و بدون رمز عبور به یک پوستهٔ root در حدود پنج ثانیه به دام انداخت. دراپر، یک اسکریپت پوسته 636 خطی به نام kworker، عاملهای امنیت ابری Alibaba و Tencent را با ابزارهای خود فروشندگان حذف میکند، 200 خط را صرف کشتن ماینرهای رقیب میکند، در SSH درِ پشتی میکارد، یک ماینر مونرو XMRig را پشت ps، top و pstree جعلی پنهان میکند، و میکوشد دورتر منتشر شود.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
یک کیبانای باز پشتهٔ معاملاتی native.org را افشا کرد
در جریان پژوهش هوش تهدید، Kinryū Labs یک نمونهٔ Kibana بدون احراز هویت متعلق به native.org یافت که کل معماری پشتهٔ معاملاتی آن را افشا میکرد و کلیدهای API فعال را بهصورت متن آشکار در لاگ ثبت مینمود. native.org دسترسی را محدود کرد و کلیدها را چرخاند.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: یک کیت ماینینگ بدافزاری لینوکس که در هسته پنهان میشود
Kinryū Labs کیت Rootpacket را تحلیل کرد، یک کیت ماینینگ بدافزاری برای لینوکس که یک روتکیت در سطح هسته را برای جعل مصرف CPU و حافظه حمل میکند، از طریق CVE-2026-31431 (نقصی در حافظهٔ نهان صفحهٔ AF_ALG که از کانتینرها به میزبان هم میگریزد) به root ارتقا مییابد، خود را بهجای یک درایور Intel جا میزند، و همان سرویسهای افشاشدهای را که ماینرهای رقیب از آنها وارد میشوند غیرفعال میکند.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
درون یک کارزار RedTail: خودانتشاری از طریق Docker APIهای افشاشده
هانیپاتهای Kinryū Labs ماینر RedTail را در حال انتشار از طریق Docker Engine APIهای بدون احراز هویت و کلیدهای SSH رهاشده به دام انداختند. این نوشته یک نمونهٔ کنونی و کاملاً ضبطشده را مستند میکند، همراه با بارگذار، اسکریپت حذف رقیب، ماینر، و نشانگرهای زنده.
malware · cryptomining · redtail · docker · linux · honeypot