Raporlar
Çalışma tamamlandığında ve yayımlanmak üzere onaylandığında yayımlanan yazılar. RSS üzerinden abone olun.
-
Threat teardown
godhive: A Novel Rust Crypto-Stealer and Miner Framework
Kinryū Labs analysed godhive, a novel and undocumented Rust offensive framework caught abusing an exposed Docker API on our honeypot network. It mines Monero, drains cryptocurrency wallets across major exchanges and more than eight blockchains, spreads as a worm, and hides behind a command channel built to survive takedown. We assess with high confidence that it is purpose-built crimeware, and that it was deployed by a single developer field-testing their own tool from a consumer mobile connection.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Inside a Gaming DDoS-for-Hire Operation
Kinryū Labs assesses with high confidence that this is a commercial gaming DDoS-for-hire operation running on a shared botnet builder kit. The same Go codebase is compiled by different operators with their own C2 servers and attack loadouts; the fleet analysed here fronts a self-serve, account-gated for-hire API and a live bot inventory of roughly 28 to 32 devices, dispatching customer attack orders against gaming and voice infrastructure. Its raw-TCP command channel is unauthenticated while bot registration is gated behind a password-authenticated SSH channel.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
Çok Platformlu Bir Go DDoS Kiralık-Botnet'i
Kinryū Labs, çok günlük bir Jenkins Script Console istismar kampanyasıyla teslim edilen ve 11 ikili, 13 mimarilik bir damlalık (dropper) paketi olarak dağıtılan, Go ile derlenmiş bir DDoS botnet'inin Windows derlemesi olan bot.exe'yi analiz etti. Aşamalandırma ana makinesinin keşfi; canlı, kimlik doğrulamalı bir DDoS-kiralık API'si, bir Go SSH komut kanalı ve aynı makinede barındırılan Mirai soyundan bir aile belirledi. Bunun ticari bir DDoS-kiralık operasyonu olduğunu yüksek güvenle değerlendiriyoruz.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: kendi kaldırıcısını yanında getiren kripto madenci
Kinryū Labs, 8220 soyundan gelen bir kripto madencinin açık ve parolasız bir Redis portunu yaklaşık beş saniyede bir root kabuğuna çevirdiğini yakaladı. kworker adlı 636 satırlık bir kabuk betiği olan damlalık (dropper), Alibaba ve Tencent'in bulut güvenlik aracılarını üreticilerin kendi araçlarıyla kaldırıyor, 200 satırı rakip madencileri öldürmeye harcıyor, SSH'ye arka kapı açıyor, bir XMRig Monero madencisini sahte ps, top ve pstree arkasına saklıyor ve daha ileri yayılmaya çalışıyor.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
Açık bir Kibana, native.org'un alım-satım yığınını açığa çıkardı
Tehdit istihbaratı araştırması sırasında Kinryū Labs, native.org'a ait kimlik doğrulaması olmayan bir Kibana buldu; bu örnek, şirketin tüm alım-satım yığını mimarisini açığa çıkarıyor ve canlı API anahtarlarını düz metin olarak günlüğe yazıyordu. native.org erişimi kısıtladı ve anahtarları döndürdü.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: çekirdekte saklanan bir Linux kripto madenciliği araç takımı
Kinryū Labs, Rootpacket'i analiz etti: CPU ve bellek kullanımını taklit etmek için bir çekirdek rootkit'i taşıyan, CVE-2026-31431 (konteynerden ana makineye de kaçan bir AF_ALG sayfa önbelleği kusuru) üzerinden root'a yükselen, bir Intel sürücüsü gibi davranan ve rakip madencilerin içeri girmek için kullandığı aynı açıktaki hizmetleri devre dışı bırakan bir Linux kripto madenciliği araç takımı.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
Bir RedTail Kampanyasının İçinde: Açıktaki Docker API'leri Üzerinden Kendi Kendine Yayılma
Kinryū Labs bal küpleri, RedTail kripto madencisinin kimlik doğrulamasız Docker Engine API'leri ve bırakılan SSH anahtarları üzerinden yayıldığını yakaladı. Bu yazı, yükleyici, rakip kaldırma betiği, madenci ve canlı göstergelerle birlikte, güncel ve eksiksiz yakalanmış bir örneği belgeliyor.
malware · cryptomining · redtail · docker · linux · honeypot