التقارير
تقارير تُنشر عند اكتمال العمل والتصريح بإصداره. اشترك عبر RSS.
-
Threat teardown
إساءة استخدام DeepSeek Harness: وكيل ذاتي التشغيل يكشف مضيف مشغّله
هذه حالة مشغّل يسرق الاستدلال من نقطة نهاية نموذج متوافقة مع OpenAI ومكشوفة على الإنترنت، عبر توجيه وكيل البرمجة مفتوح المصدر DeepSeek Harness إليها، فقامت حلقة الأدوات ذاتية الموافقة لديه بتنفيذ استدعاءات الأدوات الصادرة عن نقطة النهاية على محطة عمل Windows الخاصة بالمشغّل نفسه، ثم أعادت إرسال المخرجات.
llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa
-
Threat teardown
DeepSeek Harness في مواجهة بوابة LLM مسروقة: استدعاءات الأدوات تُنفَّذ على جهاز المتصل
هذا عميل LLM وكيلي، هو DeepSeek Harness، إطار الوكلاء في نسخة المعاينة التطويرية من DeepSeek، وُجِّه نحو بوابة LLM شَرَكية من العنوانين نفسيهما اللذين أعادا تقديم مفتاح افتراضي أُنشئ على تلك البوابة في اليوم السابق.
llm-abuse · litellm · llm-gateway · agent-harness · deepseek · credential-abuse
-
Threat teardown
نقطة استدلال مكشوفة، جرى فحص جاهزيتها ثم استُخدمت كواجهة خلفية لطرف آخر
هذه عملية تجنيد كاملة لنقطة استدلال غير مُصادَق عليها متوافقة مع OpenAI من قِبل طرف ثالث، تحقق من النموذج عبر سلسلة فحوص مبرمجة ثم مرّر عبرها حركة مستخدمي تطبيق وكيل حقيقي.
llm-abuse · llmjacking · self-hosted-llm · ai-agents · prompt-capture · credential-exposure
-
Threat teardown CVE-2026-42271
استطلاع MCP على LiteLLM في 66 ثانية: عميل مُبرمَج يختبر وجود مصائد الجذب
الثغرة CVE-2026-42271 هي خلل حقن أوامر في نقاط اختبار MCP لدى LiteLLM (من 1.74.2 حتى 1.83.6، بدرجة CVSS 8.7، ومُدرَجة في قائمة CISA KEV منذ 8 يونيو 2026)، وفي 6 سبتمبر أساء أحد العملاء استخدام سطح أدوات MCP في LiteLLM على شَرَك تابع لـ Kinryū Labs: 42 أمر صدفة مُبرمَجًا في 66 ثانية، ثم سبعة فحوص لمعرفة ما إذا كان المضيف مصيدة جذب، ثم صمت.
litellm · mcp · cve-2026-42271 · kev · llm-abuse · honeypot-detection
-
Coordinated disclosure
220 مليون سجل مسافر: قاعدة بيانات ركاب مرتبطة بفيتنام تُركت مكشوفة
عثرت Kinryū Labs على قاعدة بيانات تحتوي على معلومات الركاب المسبقة لكل من سافر جوًا إلى فيتنام أو منها على مدى تسع سنوات: 210,318,069 سجل ركاب و10,465,631 سجل طاقم، يربط كل منها اسمًا وتاريخ ميلاد ورقم جواز سفر بمسار رحلة كامل، وصولًا إلى بطاقة الأمتعة. وكانت تستجيب ببيانات الدخول الافتراضية التي لم تُغيَّر. امتد نطاقها من أطقم Aeroflot وBelavia إلى السياح البيلاروس في Cam Ranh. أُغلق الوصول في يونيو 2026 بعد إفصاح منسّق.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: عملية لجمع مفاتيح وكلاء نماذج اللغة سرّبت مجموعة أدواتها بنفسها
مشغّل ناطق بالصينية يمسح FOFA بحثاً عن لوحات وكلاء الذكاء الاصطناعي المكشوفة، ويتحقق منها بشيفرة مزوّدة باختبارات وحدة مبنية للتعرّف على مصائد العسل، ثم يصدّر مفاتيح واجهات البرمجة. نشر وكيله 283 مساراً لملفات من مضيفه إلى إحدى مصائدنا، إلى جانب حصيلة المسح وسجل محادثة WeChat ومجلد نتائج يحتوي ملفات استغلال تحمل أسماء ست ثغرات CVE من عام 2026، منها تجاوز لـ Stripe-webhook في New-API.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Elasticsearch المكشوف: داخل اقتصاد المسح مقابل الفدية
أجرت Kinryū Labs تعداداً لـ 17,043 مضيف Elasticsearch مكشوفاً على الإنترنت، ووجدت أن الهيكل الممسوح الذي تُركت فيه مذكرة فدية هو الحالة الأكثر شيوعاً على الإطلاق لعنقود مكشوف: 5,073 منها. وتتبُّع كل محفظة أعلنت عنها المذكرات يعطي خمسة فاعلين، وأحد عشر دفعة، ونحو $5,553 من إجمالي الإيرادات، ويُظهر أن الوعد بإعادة البيانات المحذوفة لا تسنده الأدلة.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: إطار عمل جديد بلغة Rust لسرقة العملات المشفّرة والتعدين
حلّلت Kinryū Labs إطار godhive، وهو إطار عمل هجومي جديد وغير موثّق مكتوب بلغة Rust رُصد وهو يستغل واجهة Docker API مكشوفة على شبكة مصائد الجذب التابعة لنا. يقوم بتعدين Monero، ويستنزف محافظ العملات المشفّرة عبر منصات تبادل كبرى وأكثر من ثماني سلاسل كتل، وينتشر كدودة، ويتخفّى وراء قناة أوامر مبنية للصمود في وجه إسقاط البنية التحتية. نرجّح بثقة عالية أنه برمجية إجرامية مصمّمة لهذا الغرض تحديدًا، وأنه نُشر على يد مطوّر منفرد يختبر أداته الخاصة ميدانيًا من اتصال هاتف محمول استهلاكي.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
داخل عملية DDoS للإيجار موجّهة إلى قطاع الألعاب
تقدّر Kinryū Labs بثقة عالية أن هذه عملية DDoS تجارية للإيجار موجّهة إلى قطاع الألعاب تعمل على عُدّة بناء شبكة بوت مشتركة. تُصرَّف قاعدة كود Go ذاتها من مشغّلين مختلفين، لكلٍّ خوادم C2 الخاصة به وحمولات هجومه؛ ويُقدِّم الأسطول المُحلَّل هنا واجهة برمجة تطبيقات للإيجار ذاتية الخدمة ومُقيَّدة بالحسابات، ومخزوناً حيّاً من البوتات يبلغ نحو 28 إلى 32 جهازاً، مُرسِلةً أوامر هجوم العملاء ضد بنى الألعاب والصوت. قناة أوامرها عبر TCP الخام غير مُصادَق عليها، بينما يُقيَّد تسجيل البوت خلف قناة SSH مُصادَق عليها بكلمة مرور.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
شبكة روبوتات DDoS للتأجير مكتوبة بلغة Go وعابرة للمنصات
حلّلت Kinryū Labs الملف bot.exe، وهو نسخة Windows من شبكة روبوتات DDoS مُصرَّفة بلغة Go وموزَّعة على هيئة حزمة إنزال تضم 11 ملفاً تنفيذياً و13 معمارية، وتُسلَّم عبر حملة استغلال لوحدة Jenkins Script Console امتدت أياماً عدة. كشف استطلاع مضيف التخزين المرحلي عن واجهة برمجية عاملة لتأجير هجمات DDoS تتطلب مصادقة، وقناة أوامر SSH مكتوبة بلغة Go، وعائلة من سلالة Mirai مستضافة على المضيف نفسه. نقدّر بثقة عالية أن هذه عملية تجارية لتأجير هجمات DDoS.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: مُعدِّن العملات الذي يحمل معه أداة إزالته الخاصة
رصدت Kinryū Labs برنامج تعدين طفيلي من سلالة 8220 وهو يحوّل منفذ Redis مفتوحًا وبلا كلمة مرور إلى صدفة بصلاحية الجذر في نحو خمس ثوانٍ. أداة الإسقاط، وهي سكربت صدفة من 636 سطرًا يُدعى kworker، تزيل وكلاء الأمن السحابي من Alibaba وTencent بأدوات المورّدين أنفسهم، وتنفق 200 سطر في قتل المعدّنين المنافسين، وتزرع بابًا خلفيًا في SSH، وتخفي معدّن Monero من نوع XMRig خلف نسخ مزيفة من ps وtop وpstree، وتحاول الانتشار إلى ما بعد المضيف.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
كيبانا مفتوحة كشفت حزمة التداول الخاصة بـ native.org
أثناء بحث في استخبارات التهديدات، عثرت Kinryū Labs على نسخة Kibana بلا مصادقة تابعة لـ native.org كانت تكشف كامل بنية حزمة التداول لديها وتسجّل مفاتيح API نشطة كنص صريح. قيّدت native.org الوصول ودوّرت المفاتيح.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: عُدّة تعدين عملات على Linux تختبئ في النواة
حلّلت Kinryū Labs عُدّة Rootpacket، وهي عُدّة تعدين عملات على Linux تحمل جذر اختراق على مستوى النواة لتزييف استخدام المعالج والذاكرة، وترفع امتيازها إلى root عبر CVE-2026-31431 (خلل في ذاكرة صفحات AF_ALG يهرب أيضاً من الحاويات إلى المضيف)، وتتنكّر كمشغّل تعريف من Intel، وتعطّل الخدمات المكشوفة ذاتها التي يدخل منها عمّال التعدين المنافسون.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
داخل حملة RedTail: الانتشار الذاتي عبر واجهات Docker API المكشوفة
رصدت مصائد Kinryū Labs مُعدِّن العملات RedTail وهو ينتشر عبر واجهات Docker Engine API غير الخاضعة للمصادقة وعبر مفاتيح SSH مزروعة. يوثّق هذا التحليل حالة راهنة مُلتقطة بالكامل، بما فيها المُحمِّل وسكربت إزالة المنافسين والمُعدِّن والمؤشرات الحية.
malware · cryptomining · redtail · docker · linux · honeypot