Отчёты
Разборы, публикуемые после завершения работы и допуска к публикации. Подписка через RSS.
-
Coordinated disclosure
220 миллионов записей о пассажирах: связанная с Вьетнамом база данных о перелётах осталась открытой
Kinryū Labs обнаружила базу данных с предварительной информацией о пассажирах (API) по всем, кто вылетал из Вьетнама или прилетал в него на протяжении девяти лет: 210 318 069 записей о пассажирах и 10 465 631 запись о членах экипажей, в каждой из которых имя, дата рождения и номер паспорта увязаны с полным маршрутом вплоть до багажной бирки. Она отвечала на неизменённые учётные данные по умолчанию. Охват простирался от экипажей Aeroflot и Belavia до белорусских туристов в Камрани. Доступ был закрыт в июне 2026 года после скоординированного раскрытия.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: операция по краже ключей LLM-прокси, раскрывшая собственный инструментарий
Китаеязычный оператор прочёсывает FOFA в поисках открытых панелей AI-прокси, проверяет их покрытым юнит-тестами кодом, написанным для распознавания приманок, и выгружает API-ключи. Его агент выполнил вызовы инструментов от ловушки Kinryū Labs на собственном хосте и вернул 283 пути к файлам, результаты сканирования, журнал переписки WeChat и каталог результатов с файлами эксплойтов, названными по шести CVE 2026 года, среди которых обход Stripe-вебхука в New-API.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Открытый Elasticsearch: внутри экономики стирания и выкупа
Kinryū Labs провела перепись 17,043 доступных из интернета хостов Elasticsearch и обнаружила, что вычищенная оболочка с запиской о выкупе — самое частое состояние открытого кластера: таких 5,073. Отслеживание каждого кошелька, указанного в записках, даёт пять акторов, одиннадцать платежей и около $5,553 суммарной выручки и показывает, что обещание вернуть удалённые данные уликами не подтверждается.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: новый фреймворк для кражи криптовалюты и майнинга на Rust
Kinryū Labs разобрала godhive — новый и ранее не описанный наступательный фреймворк на Rust, пойманный за злоупотреблением открытым Docker API в нашей сети ловушек. Он майнит Monero, опустошает криптокошельки на крупных биржах и более чем в восьми блокчейнах, распространяется как червь и прячется за командным каналом, построенным так, чтобы пережить блокировку. Мы с высокой уверенностью оцениваем, что это специально созданное киберпреступное ПО и что его развернул один разработчик, испытывавший собственный инструмент с потребительского мобильного подключения.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Внутри игровой DDoS-операции по найму
Kinryū Labs с высокой уверенностью оценивает это как коммерческую игровую DDoS-операцию по найму, работающую на общем билдер-наборе ботнета. Одна и та же кодовая база на Go компилируется разными операторами с их собственными C2-серверами и наборами методов атак; проанализированный здесь флот выставляет самообслуживаемый API по найму с ограничением по учётным записям и живой инвентарь ботов примерно из 28–32 устройств, рассылая заказы клиентов на атаки против игровой и голосовой инфраструктуры. Его командный канал на сыром TCP не аутентифицирован, тогда как регистрация ботов ограничена аутентифицируемым по паролю SSH-каналом.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
Кроссплатформенный DDoS-ботнет по найму на Go
Kinryū Labs проанализировала bot.exe — Windows-сборку скомпилированного на Go DDoS-ботнета, распространяемого в виде дроппер-набора из 11 бинарников под 13 архитектур и доставляемого в ходе многодневной кампании эксплуатации Jenkins Script Console. Разведка стейджинг-хоста выявила живой DDoS-API по найму с аутентификацией, командный SSH-канал на Go и соседствующее семейство родословной Mirai. Мы с высокой уверенностью оцениваем это как коммерческую DDoS-операцию по найму.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: криптомайнер, который приносит собственный деинсталлятор
Kinryū Labs зафиксировала криптоджекер родословной 8220, превративший открытый, беспарольный порт Redis в root-шелл примерно за пять секунд. Дроппер — shell-скрипт из 636 строк под именем kworker — удаляет облачные агенты безопасности Alibaba и Tencent их же собственными инструментами, тратит 200 строк на убийство майнеров-конкурентов, ставит бэкдор в SSH, прячет XMRig-майнер Monero за поддельными ps, top и pstree и пытается распространиться дальше.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
Открытая Kibana раскрыла торговый стек native.org
В ходе исследования угроз Kinryū Labs обнаружила Kibana без аутентификации, принадлежащую native.org, которая раскрывала всю архитектуру её торгового стека и записывала действующие API-ключи в журнал открытым текстом. native.org ограничила доступ и ротировала ключи.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: набор для Linux-криптоджекинга, прячущийся в ядре
Kinryū Labs проанализировала Rootpacket — набор для Linux-криптоджекинга, который несёт руткит уровня ядра, чтобы подделывать загрузку CPU и памяти, повышается до root через CVE-2026-31431 (изъян страничного кэша AF_ALG, который к тому же сбегает из контейнера на хост), маскируется под драйвер Intel и отключает те же открытые сервисы, через которые входят майнеры-конкуренты.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
Внутри кампании RedTail: самораспространение через открытые Docker API
Ловушки Kinryū Labs зафиксировали криптомайнер RedTail, распространяющийся через Docker Engine API без аутентификации и сброшенные SSH-ключи. Этот разбор документирует актуальный, полностью захваченный экземпляр — с лоадером, скриптом удаления конкурентов, майнером и «живыми» индикаторами.
malware · cryptomining · redtail · docker · linux · honeypot