Отчёты
Разборы, публикуемые после завершения работы и допуска к публикации. Подписка через RSS.
-
Threat teardown
godhive: A Novel Rust Crypto-Stealer and Miner Framework
Kinryū Labs analysed godhive, a novel and undocumented Rust offensive framework caught abusing an exposed Docker API on our honeypot network. It mines Monero, drains cryptocurrency wallets across major exchanges and more than eight blockchains, spreads as a worm, and hides behind a command channel built to survive takedown. We assess with high confidence that it is purpose-built crimeware, and that it was deployed by a single developer field-testing their own tool from a consumer mobile connection.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Inside a Gaming DDoS-for-Hire Operation
Kinryū Labs assesses with high confidence that this is a commercial gaming DDoS-for-hire operation running on a shared botnet builder kit. The same Go codebase is compiled by different operators with their own C2 servers and attack loadouts; the fleet analysed here fronts a self-serve, account-gated for-hire API and a live bot inventory of roughly 28 to 32 devices, dispatching customer attack orders against gaming and voice infrastructure. Its raw-TCP command channel is unauthenticated while bot registration is gated behind a password-authenticated SSH channel.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
Кроссплатформенный DDoS-ботнет по найму на Go
Kinryū Labs проанализировала bot.exe — Windows-сборку скомпилированного на Go DDoS-ботнета, распространяемого в виде дроппер-набора из 11 бинарников под 13 архитектур и доставляемого в ходе многодневной кампании эксплуатации Jenkins Script Console. Разведка стейджинг-хоста выявила живой DDoS-API по найму с аутентификацией, командный SSH-канал на Go и соседствующее семейство родословной Mirai. Мы с высокой уверенностью оцениваем это как коммерческую DDoS-операцию по найму.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: криптомайнер, который приносит собственный деинсталлятор
Kinryū Labs зафиксировала криптоджекер родословной 8220, превративший открытый, беспарольный порт Redis в root-шелл примерно за пять секунд. Дроппер — shell-скрипт из 636 строк под именем kworker — удаляет облачные агенты безопасности Alibaba и Tencent их же собственными инструментами, тратит 200 строк на убийство майнеров-конкурентов, ставит бэкдор в SSH, прячет XMRig-майнер Monero за поддельными ps, top и pstree и пытается распространиться дальше.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
Открытая Kibana раскрыла торговый стек native.org
В ходе исследования угроз Kinryū Labs обнаружила Kibana без аутентификации, принадлежащую native.org, которая раскрывала всю архитектуру её торгового стека и записывала действующие API-ключи в журнал открытым текстом. native.org ограничила доступ и ротировала ключи.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: набор для Linux-криптоджекинга, прячущийся в ядре
Kinryū Labs проанализировала Rootpacket — набор для Linux-криптоджекинга, который несёт руткит уровня ядра, чтобы подделывать загрузку CPU и памяти, повышается до root через CVE-2026-31431 (изъян страничного кэша AF_ALG, который к тому же сбегает из контейнера на хост), маскируется под драйвер Intel и отключает те же открытые сервисы, через которые входят майнеры-конкуренты.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
Внутри кампании RedTail: самораспространение через открытые Docker API
Ловушки Kinryū Labs зафиксировали криптомайнер RedTail, распространяющийся через Docker Engine API без аутентификации и сброшенные SSH-ключи. Этот разбор документирует актуальный, полностью захваченный экземпляр — с лоадером, скриптом удаления конкурентов, майнером и «живыми» индикаторами.
malware · cryptomining · redtail · docker · linux · honeypot