报告
在工作完成且经批准发布后公开的研究记录。可通过 RSS 订阅。
-
Coordinated disclosure
2.2 亿旅客记录:一个与越南相关的乘客数据库被公开暴露
Kinryū Labs 发现了一个数据库,其中存有九年间所有出入越南人员的预报旅客信息:210,318,069 条乘客记录和 10,465,631 条机组记录,每条都将姓名、出生日期和护照号码与完整行程绑定,细致到行李条。它使用未更改的默认登录凭据即可应答。其覆盖范围从 Aeroflot 和 Belavia 的机组,一直到金兰湾的白俄罗斯游客。经协同披露后,访问入口已于 2026 年 6 月关闭。
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter:一场泄露了自身工具包的 LLM 代理密钥窃取行动
一名讲中文的操作者用 FOFA 扫描暴露在公网的 AI 代理面板,用带单元测试、专门识别蜜罐的代码验证它们,并导出 API 密钥。他们的智能体在自己的主机上执行了 Kinryū Labs 诱饵的工具调用,回传了 283 个文件路径、扫描战果、微信聊天记录,以及一个装满漏洞利用文件的结果目录,这些文件以六个 2026 年 CVE 命名,其中包括一个 New-API Stripe webhook 绕过。
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
暴露的 Elasticsearch:勒索擦除经济内幕
Kinryū Labs 对 17,043 台面向互联网的 Elasticsearch 主机进行了普查,发现一台被擦除、只留着勒索信的空壳是暴露集群最常见的单一状态:共 5,073 台。追踪勒索信中登载的每一个钱包,得到五个行为体、十一笔付款、总收入约 $5,553,并表明归还被删数据的承诺得不到证据支撑。
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive:一个新型 Rust 加密货币窃取与挖矿框架
Kinryū Labs 分析了 godhive,一个新型且未见记录的 Rust 攻击性框架,我们在蜜罐网络上捕获到它滥用一个暴露的 Docker API。它挖门罗币,跨主流交易所和八条以上区块链掏空加密货币钱包,以蠕虫方式传播,并藏身于一条为熬过打击而构建的命令信道之后。我们以高置信度评估,它是专门打造的犯罪软件,并且是由一名开发者从消费级移动网络对自己的工具做实地测试时部署的。
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
深入一场面向游戏的 DDoS 出租行动
Kinryū Labs 以高置信度评估,这是一场运行在共享僵尸网络构建套件之上的商业化游戏 DDoS 出租行动。同一套 Go 代码库被不同的操作者以各自的 C2 服务器和攻击载荷编译;此处分析的这支机群对外提供一个自助式、需账户认证的出租 API,以及一份约 28 到 32 台设备的在线僵尸库存,将客户的攻击订单派发向游戏与语音基础设施。其原始 TCP 命令通道无需认证,而僵尸注册则被置于一条需密码认证的 SSH 通道之后。
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
一个跨平台的 Go DDoS 出租型僵尸网络
Kinryū Labs 分析了 bot.exe——一个 Go 编译的 DDoS 僵尸网络的 Windows 构建版本,它以一套包含 11 个二进制、覆盖 13 种架构的投放器套件形式分发,并通过一场为期数天的 Jenkins Script Console 利用行动投递。对暂存主机的侦察发现了一个在线的、需认证的 DDoS 出租 API、一个 Go 编写的 SSH 命令通道,以及一个同宿的 Mirai 血统家族。我们以高置信度评估,这是一场商业化的 DDoS 出租行动。
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker:自带卸载程序的挖矿木马
Kinryū Labs 捕获到一个 8220 血统的挖矿木马,在大约五秒内就把一个开放、无密码的 Redis 端口变成了 root shell。这个名为 kworker、长达 636 行的 shell 脚本投放器,用厂商自己的工具卸载阿里云和腾讯云的云安全 agent,花 200 行代码清除竞争对手的矿工,给 SSH 留后门,把一个 XMRig 门罗币矿工藏在伪造的 ps、top 和 pstree 背后,并尝试继续蠕虫式传播。
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
开放的 Kibana 暴露了 native.org 的交易技术栈
在一次威胁情报研究中,Kinryū Labs 发现了一个属于 native.org 的未经身份验证的 Kibana 实例,它暴露了其完整的交易技术栈架构,并以明文记录了有效的 API 密钥。native.org 已限制访问并轮换了密钥。
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket:一个藏身内核的 Linux 挖矿木马工具包
Kinryū Labs 分析了 Rootpacket,一个 Linux 挖矿木马工具包:它携带一个内核 rootkit 来伪造 CPU 与内存占用,通过 CVE-2026-31431(一个 AF_ALG 页缓存缺陷,还能从容器逃逸到主机)提权到 root,伪装成 Intel 驱动,并关闭竞争对手矿工赖以进入的那些暴露服务。
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
深入一场 RedTail 行动:通过暴露的 Docker API 自我传播
Kinryū Labs 的蜜罐捕获到 RedTail 挖矿木马通过未认证的 Docker Engine API 传播并投放 SSH 密钥。本文记录了一个当前、完整捕获的实例,含加载器、竞争对手清除脚本、矿工本体以及实时指标。
malware · cryptomining · redtail · docker · linux · honeypot