レポート
作業が完了し公開が許可された時点で公表する解説記事です。RSS で購読できます。
-
Coordinated disclosure
2億2000万件の渡航者記録: ベトナムに紐づく旅客データベースが露出状態で放置されていた
Kinryū Labs は、9年間にわたりベトナムに出入国した全員の事前旅客情報を保持するデータベースを発見した。旅客記録 210,318,069 件と乗務員記録 10,465,631 件があり、いずれも氏名、生年月日、パスポート番号を、手荷物タグに至るまでの全行程と組み合わせて保持していた。データベースは変更されていないデフォルトログインで応答した。対象範囲は Aeroflot や Belavia の乗務員から、カムランに滞在するベラルーシ人観光客にまで及んでいた。協調的開示を経て、アクセスは 2026年6月に遮断された。
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter:自らのツールキットを流出させた LLM プロキシ鍵窃取オペレーション
中国語話者のオペレーターが FOFA を掃引して露出した AI プロキシパネルを探し、ハニーポットを見分けるためにユニットテストまで備えたコードでそれらを検証し、API 鍵をエクスポートする。彼らのエージェントは Kinryū Labs のおとりが返したツールコールを自身のホスト上で実行し、283 個のファイルパス、スキャンの成果、WeChat のチャットログ、そして 2026 年の 6 件の CVE にちなんで名付けられたエクスプロイトファイルが並ぶ結果ディレクトリを返してきた。その中には New-API の Stripe ウェブフックバイパスも含まれる。
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
露出した Elasticsearch:ランサム・ワイプ経済の内側
Kinryū Labs は、インターネットに露出した 17,043 台の Elasticsearch ホストをセンサスし、身代金要求文が残されたワイプ済みの抜け殻こそが、露出したクラスタの最も一般的な単一の状態であることを突き止めた。その数は 5,073 台にのぼる。要求文が宣伝していたすべてのウォレットを追跡すると、5 人のアクター、11 件の支払い、総収益にしておよそ $5,553 が浮かび上がり、削除したデータを返すという約束が証拠によって裏付けられていないことが明らかになった。
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive:新種の Rust 製暗号資産スティーラー兼マイナー・フレームワーク
Kinryū Labs は、我々のハニーポットネットワーク上で露出した Docker API を悪用しているところを捕捉した、新種かつ未報告の Rust 製攻撃フレームワーク godhive を分析した。これはモネロを採掘し、主要取引所と八つを超えるブロックチェーンをまたいで暗号資産ウォレットを空にし、ワームとして拡散し、テイクダウンを生き延びるよう作られたコマンドチャネルの背後に潜む。我々は高い確度で、これが目的特化型の犯罪ツールであり、単独の開発者が消費者向けモバイル回線から自作ツールを実地テストしていたものだと評価する。
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
ゲーム狙いの DDoS 貸出オペレーションの内幕
Kinryū Labs は、これが共有のボットネットビルダーキット上で運営される商用のゲーム狙い DDoS 貸出オペレーションであると高い確度で評価する。同一の Go コードベースを、異なる操作者がそれぞれ独自の C2 サーバーと攻撃ロードアウトでコンパイルしており、ここで分析したフリートはセルフサービス型でアカウント制の貸出 API と、およそ 28 から 32 台のデバイスから成る稼働中のボット在庫を前面に構え、ゲームおよび音声インフラに対して顧客の攻撃注文を送出している。その raw TCP のコマンドチャネルは未認証である一方、ボット登録はパスワード認証を要する SSH チャネルの背後でゲートされている。
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
クロスプラットフォームな Go 製 DDoS 貸出ボットネット
Kinryū Labs は、11 個のバイナリ・13 アーキテクチャの投下器スイートとして配布され、複数日にわたる Jenkins Script Console 悪用キャンペーンで送り込まれた、Go でコンパイルされた DDoS ボットネットの Windows ビルド bot.exe を分析した。ステージングホストの偵察により、稼働中で認証を要する DDoS 貸出 API、Go 製の SSH コマンドチャネル、そして同居する Mirai 系統の一族が判明した。我々はこれを商用の DDoS 貸出オペレーションであると高い確度で評価する。
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker:自前のアンインストーラーを持参するマイナー
Kinryū Labs は、8220 系統のマイナーが、開放され、パスワードもない Redis ポートを、わずか五秒ほどで root シェルに変える様子を捕捉した。この投下器は kworker という名の 636 行の shell スクリプトで、アリババとテンセントのクラウドセキュリティ agent をベンダー自身のツールでアンインストールし、200 行を費やして競合マイナーを駆除し、SSH にバックドアを仕込み、XMRig モネロ・マイナーを偽の ps・top・pstree の背後に隠し、さらにワームとして広がろうとする。
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
公開された Kibana が native.org の取引スタックを露呈させた
脅威インテリジェンス調査の過程で、Kinryū Labs は native.org に属する認証なしの Kibana を発見した。それは取引スタックの全体アーキテクチャを露呈させ、有効な API キーを平文でログに記録していた。native.org はアクセスを制限し、鍵をローテーションした。
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket:カーネルに潜む Linux クリプトジャッキング・ツールキット
Kinryū Labs は Rootpacket を分析した。これは Linux 向けのクリプトジャッキング・ツールキットで、CPU とメモリの使用率を偽るカーネル・ルートキットを携え、CVE-2026-31431(コンテナからホストへも逃げ出す AF_ALG ページキャッシュの欠陥)で root へ昇格し、Intel ドライバになりすまし、競合マイナーが侵入に使うのと同じ露出サービスを無効化する。
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
RedTail キャンペーンの内側:露出した Docker API を通じた自己増殖
Kinryū Labs のハニーポットが、認証なしの Docker Engine API と投下された SSH 鍵を通じて広がる RedTail マイナーを捕捉した。本稿は、ローダー、競合除去スクリプト、マイナー本体、そしてリアルタイムの指標を含む、現行かつ完全に捕獲した一例を記録する。
malware · cryptomining · redtail · docker · linux · honeypot