דוחות
דוחות מתפרסמים כשהעבודה הושלמה ואושרה לפרסום. הרשמה דרך RSS.
-
Coordinated disclosure
220 מיליון רשומות נוסעים: מסד נתוני נוסעים המקושר לווייטנאם נותר חשוף
Kinryū Labs איתרה מסד נתונים שהחזיק מידע מוקדם על נוסעים (Advance Passenger Information) עבור כל מי שטס אל וייטנאם או ממנה במהלך תשע שנים: 210,318,069 רשומות נוסעים ו-10,465,631 רשומות צוות אוויר, כשכל אחת מהן מקשרת שם, תאריך לידה ומספר דרכון למסלול טיסה מלא, עד לתווית הכבודה. המסד השיב עם פרטי ההתחברות שהם ברירת המחדל, שמעולם לא שונו. ההיקף נע מצוותי Aeroflot ו-Belavia ועד תיירים בלרוסים בקאם ראן. הגישה נסגרה ביוני 2026 בעקבות גילוי מתואם.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: מבצע איסוף מפתחות מפרוקסי-LLM שהדליף את ערכת הכלים של עצמו
מפעיל דובר-סינית סורק את FOFA לאיתור פאנלים חשופים של פרוקסי-AI, מאמת אותם בעזרת קוד נבדק-יחידות שנבנה לזהות פיתיונות (honeypots), ומייצא את מפתחות ה-API. הסוכן (agent) שלו הריץ את קריאות-הכלי של פיתיון של Kinryū Labs על המארח שלו עצמו והחזיר 283 נתיבי קבצים, את תפוקות הסריקה, את יומן שיחת ה-WeChat, וספריית תוצאות של קובצי ניצול הנקראים על שם שישה CVE משנת 2026, ביניהם עקיפת webhook של Stripe ב-New-API.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Elasticsearch חשוף: בתוך כלכלת הכופר-והמחיקה
Kinryū Labs ערכה מפקד של 17,043 מארחי Elasticsearch החשופים לאינטרנט ומצאה שקליפה מחוקה ובתוכה פתק כופר היא המצב הנפוץ ביותר של אשכול חשוף: 5,073 מהם. מעקב אחר כל ארנק שהפתקים פרסמו מניב חמישה שחקנים, אחד-עשר תשלומים וכ-$5,553 בהכנסה כוללת, ומראה שההבטחה להשיב נתונים שנמחקו אינה נתמכת בראיות.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: מסגרת Rust חדשה לגניבת קריפטו וכרייה
Kinryū Labs ניתחו את godhive, מסגרת התקפית חדשה ולא-מתועדת בשפת Rust שנתפסה מנצלת ממשק Docker API חשוף ברשת מלכודות הדבש שלנו. היא כורה Monero, מרוקנת ארנקי מטבעות קריפטו על פני בורסות מרכזיות ויותר משמונה בלוקצ׳יינים, מתפשטת כתולעת, ומסתתרת מאחורי ערוץ פיקוד שנבנה לשרוד הסרה. אנו מעריכים בביטחון גבוה שמדובר בתוכנת פשיעה ייעודית, ושהיא הופעלה בידי מפתח יחיד הבודק בשטח את הכלי שלו מחיבור סלולרי צרכני.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
בתוך מבצע DDoS-להשכרה בתחום הגיימינג
Kinryū Labs מעריכה בביטחון גבוה שמדובר במבצע DDoS-להשכרה מסחרי המכוון לתחום הגיימינג ורץ על ערכת בונה (builder) בוטנטים משותפת. אותו בסיס-קוד Go מהודר על ידי מפעילים שונים עם שרתי C2 ומערכי-התקפה משלהם; הצי שנותח כאן מעמיד בחזית API להשכרה בשירות-עצמי ומוגן-חשבון, ומלאי בוטים חי של כ-28 עד 32 התקנים, המשגר הזמנות התקפה של לקוחות כנגד תשתיות גיימינג וקול. ערוץ הפקודה מבוסס-TCP-גולמי שלו אינו מאומת, ואילו רישום הבוטים מוגן מאחורי ערוץ SSH מאומת-סיסמה.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
בוטנט DDoS-להשכרה חוצה-פלטפורמות בשפת Go
Kinryū Labs ניתחה את bot.exe, גרסת ה-Windows של בוטנט DDoS שהודר בשפת Go ומופץ כערכת דרופר של 11 קבצים בינאריים ו-13 ארכיטקטורות, ונמסר דרך קמפיין ניצול רב-ימים של Jenkins Script Console. סקירה של מארח ההיערכות זיהתה API חי ומאומת של DDoS-להשכרה, ערוץ פקודה SSH בשפת Go, ומשפחה משושלת Mirai המתארחת לצדם. אנו מעריכים בביטחון גבוה שמדובר במבצע DDoS-להשכרה מסחרי.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: כורה המטבעות שמביא איתו את מסיר ההתקנה שלו
Kinryū Labs תפסה כורה מטבעות זדוני משושלת 8220 הופך יציאת Redis פתוחה וללא סיסמה לקליפת root בכחמש שניות. הדרופר, סקריפט מעטפת בן 636 שורות בשם kworker, מסיר את סוכני אבטחת הענן של Alibaba ו-Tencent בעזרת הכלים של היצרנים עצמם, מבזבז 200 שורות על הריגת כורים מתחרים, שותל דלת אחורית ב-SSH, מסתיר כורה מונרו XMRig מאחורי ps, top ו-pstree מזויפים, ומנסה להתפשט הלאה.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
קיבانה פתוחה חשפה את מחסנית המסחר של native.org
במהלך מחקר מודיעין איומים, Kinryū Labs מצאה מופע Kibana ללא אימות השייך ל-native.org שחשף את כל ארכיטקטורת מחסנית המסחר שלה ותיעד מפתחות API פעילים כטקסט גלוי. native.org הגבילה את הגישה והחליפה את המפתחות.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: ערכת כריית מטבעות ל-Linux שמתחבאת בליבה
Kinryū Labs ניתחה את Rootpacket, ערכת כריית מטבעות ל-Linux הנושאת רוטקיט ברמת הליבה לזיוף ניצול המעבד והזיכרון, מסלימה ל-root דרך CVE-2026-31431 (פגם במטמון העמודים של AF_ALG שגם בורח מקונטיינרים אל המארח), מתחזה למנהל התקן של Intel, ומשביתה את אותם שירותים חשופים שדרכם נכנסים כורים מתחרים.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
בתוך קמפיין RedTail: התפשטות עצמית דרך ממשקי Docker API חשופים
מלכודות הדבש של Kinryū Labs תפסו את כורה המטבעות RedTail מתפשט דרך ממשקי Docker Engine API ללא אימות ומפתחות SSH מושלכים. כתבה זו מתעדת מופע עכשווי שנלכד במלואו, עם המטעין, סקריפט הסרת המתחרים, הכורה, ומחוונים חיים.
malware · cryptomining · redtail · docker · linux · honeypot