Raporlar
Çalışma tamamlandığında ve yayımlanmak üzere onaylandığında yayımlanan yazılar. RSS üzerinden abone olun.
-
Coordinated disclosure
220 Milyon Yolcu Kaydı: Vietnam Bağlantılı Bir Yolcu Veritabanı Açıkta Bırakıldı
Kinryū Labs, dokuz yıl boyunca Vietnam'a giren ya da buradan çıkan herkese ait Ön Yolcu Bilgisi'ni barındıran bir veritabanı tespit etti: 210.318.069 yolcu kaydı ve 10.465.631 mürettebat kaydı; her biri bir adı, doğum tarihini ve pasaport numarasını bagaj etiketine kadar inen eksiksiz bir seyahat güzergâhıyla eşleştiriyordu. Sistem, değiştirilmemiş varsayılan oturum açma bilgileriyle yanıt veriyordu. Kapsamı Aeroflot ve Belavia mürettebatından Cam Ranh'daki Belaruslu turistlere kadar uzanıyordu. Erişim, koordineli açıklama sonrasında Haziran 2026'da kapatıldı.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: Kendi Araç Setini Sızdıran Bir LLM-Proxy Anahtar Operasyonu
Çince konuşan bir operatör, açıkta duran AI proxy panellerini FOFA üzerinden tarıyor, bunları bal küplerini (honeypot) tanımak için yazılmış birim-testli (unit-tested) kodla doğruluyor ve API anahtarlarını dışa aktarıyor. Ajanı, bir Kinryū Labs tuzağının araç çağrılarını kendi ana makinesinde çalıştırdı ve 283 dosya yolu, tarama sonuçları, WeChat sohbet kaydı ve altı 2026 CVE'sine göre adlandırılmış istismar dosyalarından oluşan bir sonuç dizini döndürdü; bunların arasında bir New-API Stripe-webhook atlatması da var.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Açıkta Duran Elasticsearch: Fidye-Silme Ekonomisinin İçyüzü
Kinryū Labs, internete açık 17,043 Elasticsearch ana makinesini sayımdan geçirdi ve açıkta duran bir kümenin tek en yaygın durumunun, içinde bir fidye notu bulunan silinmiş bir kabuk olduğunu buldu: bunların 5,073'ü. Notların tanıttığı her cüzdanın izini sürmek beş aktör, on bir ödeme ve toplam yaklaşık $5,553 gelir ortaya koyuyor ve silinen verileri geri verme vaadinin kanıtlarla desteklenmediğini gösteriyor.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: Yeni Bir Rust Kripto Hırsızı ve Madenci Çerçevesi
Kinryū Labs, bal küpü ağımızdaki açıktaki bir Docker API'sini kötüye kullanırken yakalanan, yeni ve belgelenmemiş bir Rust saldırı çerçevesi olan godhive'ı analiz etti. Monero madenciliği yapıyor, büyük borsalar ve sekizden fazla blok zinciri genelinde kripto para cüzdanlarını boşaltıyor, bir solucan gibi yayılıyor ve kaldırma operasyonlarına dayanacak şekilde kurulmuş bir komut kanalının arkasına saklanıyor. Yüksek güvenle, bunun amaca yönelik üretilmiş bir suç yazılımı olduğunu ve bir tüketici mobil bağlantısı üzerinden kendi aracını sahada test eden tek bir geliştirici tarafından konuşlandırıldığını değerlendiriyoruz.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Bir Oyun DDoS-Kiralık Operasyonunun İçinde
Kinryū Labs, bunun paylaşımlı bir botnet yapıcı kiti üzerinde çalışan, ticari bir oyun DDoS-kiralık operasyonu olduğunu yüksek güvenle değerlendirir. Aynı Go kod tabanı, farklı operatörler tarafından kendi C2 sunucuları ve saldırı setleriyle derlenir; burada analiz edilen filo, self-servis ve hesap kapılı bir kiralık API'nin ve yaklaşık 28 ila 32 cihazlık canlı bir bot envanterinin ön cephesini oluşturur ve oyun ile ses altyapısına karşı müşteri saldırı siparişlerini sevk eder. Ham TCP komut kanalı kimlik doğrulamasızken, bot kaydı parola kimlik doğrulamalı bir SSH kanalının arkasında kapılıdır.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
Çok Platformlu Bir Go DDoS Kiralık-Botnet'i
Kinryū Labs, çok günlük bir Jenkins Script Console istismar kampanyasıyla teslim edilen ve 11 ikili, 13 mimarilik bir damlalık (dropper) paketi olarak dağıtılan, Go ile derlenmiş bir DDoS botnet'inin Windows derlemesi olan bot.exe'yi analiz etti. Aşamalandırma ana makinesinin keşfi; canlı, kimlik doğrulamalı bir DDoS-kiralık API'si, bir Go SSH komut kanalı ve aynı makinede barındırılan Mirai soyundan bir aile belirledi. Bunun ticari bir DDoS-kiralık operasyonu olduğunu yüksek güvenle değerlendiriyoruz.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: kendi kaldırıcısını yanında getiren kripto madenci
Kinryū Labs, 8220 soyundan gelen bir kripto madencinin açık ve parolasız bir Redis portunu yaklaşık beş saniyede bir root kabuğuna çevirdiğini yakaladı. kworker adlı 636 satırlık bir kabuk betiği olan damlalık (dropper), Alibaba ve Tencent'in bulut güvenlik aracılarını üreticilerin kendi araçlarıyla kaldırıyor, 200 satırı rakip madencileri öldürmeye harcıyor, SSH'ye arka kapı açıyor, bir XMRig Monero madencisini sahte ps, top ve pstree arkasına saklıyor ve daha ileri yayılmaya çalışıyor.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
Açık bir Kibana, native.org'un alım-satım yığınını açığa çıkardı
Tehdit istihbaratı araştırması sırasında Kinryū Labs, native.org'a ait kimlik doğrulaması olmayan bir Kibana buldu; bu örnek, şirketin tüm alım-satım yığını mimarisini açığa çıkarıyor ve canlı API anahtarlarını düz metin olarak günlüğe yazıyordu. native.org erişimi kısıtladı ve anahtarları döndürdü.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: çekirdekte saklanan bir Linux kripto madenciliği araç takımı
Kinryū Labs, Rootpacket'i analiz etti: CPU ve bellek kullanımını taklit etmek için bir çekirdek rootkit'i taşıyan, CVE-2026-31431 (konteynerden ana makineye de kaçan bir AF_ALG sayfa önbelleği kusuru) üzerinden root'a yükselen, bir Intel sürücüsü gibi davranan ve rakip madencilerin içeri girmek için kullandığı aynı açıktaki hizmetleri devre dışı bırakan bir Linux kripto madenciliği araç takımı.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
Bir RedTail Kampanyasının İçinde: Açıktaki Docker API'leri Üzerinden Kendi Kendine Yayılma
Kinryū Labs bal küpleri, RedTail kripto madencisinin kimlik doğrulamasız Docker Engine API'leri ve bırakılan SSH anahtarları üzerinden yayıldığını yakaladı. Bu yazı, yükleyici, rakip kaldırma betiği, madenci ve canlı göstergelerle birlikte, güncel ve eksiksiz yakalanmış bir örneği belgeliyor.
malware · cryptomining · redtail · docker · linux · honeypot