گزارشها
نوشتههایی که هنگام تکمیل کار و تأیید برای انتشار منتشر میشوند. از طریق RSS مشترک شوید.
-
Threat teardown
سوءاستفاده از DeepSeek Harness: یک عامل خودگردان میزبان گردانندهاش را افشا میکند
این یک گرداننده است که با نشانهرفتن عامل کدنویسی متنباز DeepSeek Harness به سمت یک نقطهپایانی مدل سازگار با OpenAI که در معرض اینترنت قرار دارد، استنتاج را سرقت میکند؛ حلقه ابزار خودتأییدکننده آن عامل سپس فراخوانیهای ابزار آن نقطهپایانی را روی ایستگاه کاری ویندوزی خودِ گرداننده اجرا کرد و خروجی را بازپس فرستاد.
llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa
-
Threat teardown
هارنس DeepSeek در برابر یک دروازه LLM سرقتشده: فراخوانی ابزارها روی ماشین فراخوان اجرا میشود
این یک کلاینت عاملمحور LLM است، DeepSeek Harness، چارچوب عاملِ پیشنمایش توسعهدهنده متعلق به DeepSeek، که توسط همان دو نشانیای به یک دروازه LLM هانیپات نشانه رفته بود که روز پیش از آن یک کلید مجازی صادرشده روی همان دروازه را بازپخش کرده بودند.
llm-abuse · litellm · llm-gateway · agent-harness · deepseek · credential-abuse
-
Threat teardown
یک نقطه پایانی استنتاج در معرض دید، که ابتدا بررسی سلامت شد و سپس به عنوان بکاند شخص دیگری به کار رفت
این گزارش، بهکارگیری سرتاسری یک نقطه پایانی استنتاج سازگار با OpenAI و بدون احراز هویت توسط شخص ثالثی است که مدل را با مجموعهای از کاوشهای اسکریپتشده اعتبارسنجی کرد و سپس ترافیک کاربران یک برنامه عامل واقعی را از طریق آن بازپخش کرد.
llm-abuse · llmjacking · self-hosted-llm · ai-agents · prompt-capture · credential-exposure
-
Threat teardown CVE-2026-42271
شناسایی MCP در LiteLLM در 66 ثانیه: یک کلاینت اسکریپتشده که هانیپاتها را میآزماید
CVE-2026-42271 یک نقص تزریق فرمان در نقاط انتهایی آزمایشی MCP در LiteLLM است (نسخه 1.74.2 تا 1.83.6، CVSS 8.7، از 8 ژوئن 2026 در فهرست CISA KEV)، و در 6 سپتامبر یک کلاینت از سطح ابزار MCP در LiteLLM روی یک طعمه Kinryū Labs سوءاستفاده کرد: 42 فرمان پوسته اسکریپتشده در 66 ثانیه، سپس هفت بررسی برای اینکه آیا میزبان یک هانیپات است، و پس از آن سکوت.
litellm · mcp · cve-2026-42271 · kev · llm-abuse · honeypot-detection
-
Coordinated disclosure
220 میلیون رکورد مسافر: یک پایگاه داده مسافران مرتبط با ویتنام که باز رها شده بود
کینریو لبز پایگاه دادهای را یافت که اطلاعات پیشاپیش مسافران را برای همه کسانی که در طول نه سال به ویتنام پرواز کرده یا از آن خارج شدهاند نگهداری میکرد: 210,318,069 رکورد مسافر و 10,465,631 رکورد خدمه، که در هر یک نام، تاریخ تولد و شماره گذرنامه به یک برنامه سفر کامل، تا سطح برچسب چمدان، پیوند خورده بود. این سامانه با نام کاربری و گذرواژه پیشفرض تغییرنیافته خود پاسخ میداد. دامنه دادهها از خدمه Aeroflot و Belavia تا گردشگران بلاروسی در Cam Ranh را دربر میگرفت. دسترسی در ژوئن 2026 و پس از افشای هماهنگ بسته شد.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: عملیاتی برای برداشت کلید پروکسیهای LLM که جعبهابزار خودش را افشا کرد
یک گردانندهٔ چینیزبان با FOFA به دنبال پنلهای پروکسی هوش مصنوعی در معرض اینترنت میگردد، آنها را با کدی آزمونواحدشده که برای شناسایی هانیپات نوشته شده تأیید میکند و کلیدهای API را استخراج میکند. عامل او 283 مسیر فایل از میزبان خودش، بازدههای پویش، گزارش گفتوگوی WeChat و یک پوشهٔ نتایج شامل فایلهای بهرهجویی با نامهایی برگرفته از شش CVE سال 2026 را روی یکی از هانیپاتهای ما ارسال کرد که دور زدن وبهوک Stripe در New-API یکی از آنها است.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Elasticsearch در معرض دید: درون اقتصادِ پاکسازی و باجگیری
Kinryū Labs از 17,043 میزبان Elasticsearchِ رو به اینترنت سرشماری کرد و دریافت که یک پوستهٔ پاکشده با یک یادداشت باجخواهی درونش، رایجترین وضعیت تکگانهٔ یک خوشهٔ در معرض دید است: 5,073 مورد از آنها. ردیابی هر کیفپولی که یادداشتها تبلیغ میکردند به پنج بازیگر، یازده پرداخت و در مجموع حدود $5,553 درآمد میرسد، و نشان میدهد که وعدهٔ بازگرداندن دادههای حذفشده از سوی شواهد پشتیبانی نمیشود.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: چارچوبی نوظهور بر پایه Rust برای سرقت رمزارز و استخراج
Kinryū Labs چارچوب تهاجمی godhive را تحلیل کرد؛ چارچوبی نوظهور و مستندنشده بر پایه Rust که در حال سوءاستفاده از یک Docker API در معرض دسترس روی شبکه هانیپات ما به دام افتاد. این چارچوب Monero استخراج میکند، کیفپولهای رمزارزی را در صرافیهای بزرگ و بیش از هشت بلاکچین تخلیه میکند، همچون کرم منتشر میشود و پشت کانال فرمانی پنهان میشود که برای دوام آوردن در برابر توقیف ساخته شده است. با اطمینان بالا ارزیابی میکنیم که این یک جرمافزار ساختهشده برای هدفی مشخص است و توسط یک توسعهدهنده تنها که ابزار خود را از یک اتصال موبایل خانگی در عمل آزمایش میکرد، به کار گرفته شده است.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
درون یک عملیات DDoS اجارهای گیمینگ
Kinryū Labs با اطمینان بالا ارزیابی میکند که این یک عملیات تجاری DDoS اجارهای متمرکز بر گیمینگ است که روی یک کیت سازندهٔ باتنت مشترک اجرا میشود. همان پایگاه کد Go را گردانندگان مختلف با سرورهای C2 و چیدمانهای حملهٔ خودشان کامپایل میکنند؛ ناوگانِ تحلیلشده در اینجا یک API اجارهایِ خودخدمت و محدود به حساب کاربری و یک موجودیِ زندهٔ بات از حدود 28 تا 32 دستگاه را عرضه میکند و سفارشهای حملهٔ مشتریان را علیه زیرساخت گیمینگ و صوتی اعزام میکند. کانال فرمان TCP خامِ آن بدون احراز هویت است، حال آنکه ثبت بات پشت یک کانال SSH احرازهویتشده با رمز عبور محدود شده است.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
یک باتنت DDoS اجارهای چندسکویی نوشتهشده با Go
Kinryū Labs فایل bot.exe را تحلیل کرد؛ نسخه ویندوزی یک باتنت DDoS کامپایلشده با Go که در قالب یک مجموعه دراپر با 11 فایل اجرایی و 13 معماری توزیع و از طریق یک کمپین چندروزه بهرهبرداری از Jenkins Script Console تحویل داده میشود. شناسایی میزبان استیجینگ یک API فعال و نیازمند احراز هویت برای سرویس DDoS اجارهای، یک کانال فرمان SSH نوشتهشده با Go و یک خانواده هممیزبان از تبار Mirai را مشخص کرد. با اطمینان بالا ارزیابی میکنیم که این یک عملیات تجاری DDoS اجارهای است.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: رمزارزکاوی که حذفکننده خودش را همراه میآورد
Kinryū Labs مشاهده کرد که یک رمزارزدزد از تبار 8220 در حدود پنج ثانیه یک درگاه باز و بدون گذرواژه Redis را به پوسته root تبدیل کرد. این دراپر، اسکریپت پوستهای 636 خطی به نام kworker، عاملهای امنیتی ابری Alibaba و Tencent را با ابزارهای خودِ همان فروشندگان حذف میکند، 200 خط را صرف کشتن ماینرهای رقیب میکند، در SSH درِ پشتی میگذارد، یک ماینر Monero از نوع XMRig را پشت ps، top و pstree جعلی پنهان میکند و میکوشد مانند کرم به میزبانهای دیگر گسترش یابد.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
یک کیبانای باز پشتهٔ معاملاتی native.org را افشا کرد
در جریان پژوهش هوش تهدید، Kinryū Labs یک نمونهٔ Kibana بدون احراز هویت متعلق به native.org یافت که کل معماری پشتهٔ معاملاتی آن را افشا میکرد و کلیدهای API فعال را بهصورت متن آشکار در لاگ ثبت مینمود. native.org دسترسی را محدود کرد و کلیدها را چرخاند.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: یک کیت ماینینگ بدافزاری لینوکس که در هسته پنهان میشود
Kinryū Labs کیت Rootpacket را تحلیل کرد، یک کیت ماینینگ بدافزاری برای لینوکس که یک روتکیت در سطح هسته را برای جعل مصرف CPU و حافظه حمل میکند، از طریق CVE-2026-31431 (نقصی در حافظهٔ نهان صفحهٔ AF_ALG که از کانتینرها به میزبان هم میگریزد) به root ارتقا مییابد، خود را بهجای یک درایور Intel جا میزند، و همان سرویسهای افشاشدهای را که ماینرهای رقیب از آنها وارد میشوند غیرفعال میکند.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
درون یک کارزار RedTail: خودتکثیری از طریق Docker APIهای در معرض
هانیپاتهای Kinryū Labs ماینر رمزارز RedTail را در حال انتشار از طریق Docker Engine APIهای بدون احراز هویت و کلیدهای SSH کاشتهشده ثبت کردند. این نوشتار یک نمونه کنونی و کاملاً ضبطشده را مستند میکند، همراه با لودر، اسکریپت حذف رقبا، ماینر و شاخصهای زنده.
malware · cryptomining · redtail · docker · linux · honeypot