Raporlar
Çalışma tamamlandığında ve yayımlanmak üzere onaylandığında yayımlanan yazılar. RSS üzerinden abone olun.
-
Threat teardown
DeepSeek Harness Suistimali: Otonom Bir Ajan Operatörünün Makinesini İfşa Ediyor
Bir operatörün, açık kaynaklı DeepSeek Harness kodlama ajanını internete açık bir OpenAI uyumlu model uç noktasına yönlendirerek çıkarım çalması; ajanın otomatik onay veren araç döngüsü, uç noktanın araç çağrılarını operatörün kendi Windows iş istasyonunda çalıştırmış ve çıktıyı geri göndermiştir.
llm-abuse · agent-harness · deepseek-harness · api-key-abuse · mcp · fofa
-
Threat teardown
Çalınmış Bir LLM Gateway'ine Yönelen DeepSeek Harness: Araç Çağrıları Çağıranın Makinesinde Çalışıyor
Bu, bir gün önce o gateway üzerinde üretilmiş bir sanal anahtarı yeniden kullanan iki adres tarafından bir honeypot LLM gateway'ine yöneltilen etmen tabanlı bir LLM istemcisidir: DeepSeek'in geliştirici ön sürüm etmen çerçevesi DeepSeek Harness.
llm-abuse · litellm · llm-gateway · agent-harness · deepseek · credential-abuse
-
Threat teardown
Açıkta bırakılmış bir çıkarım uç noktası, sağlık kontrolünden geçirildi ve ardından başkasının arka ucu olarak kullanıldı
Bu rapor, kimlik doğrulaması bulunmayan OpenAI uyumlu bir çıkarım uç noktasının üçüncü bir tarafça uçtan uca devşirilmesini ele alıyor; taraf, modeli betikle yürütülen bir sonda bataryasıyla doğruladı ve ardından gerçek bir ajan uygulamasının kullanıcı trafiğini bu uç nokta üzerinden aktardı.
llm-abuse · llmjacking · self-hosted-llm · ai-agents · prompt-capture · credential-exposure
-
Threat teardown CVE-2026-42271
66 Saniyede LiteLLM MCP Keşfi: Honeypot Testi Yapan Betik Tabanlı Bir İstemci
CVE-2026-42271, LiteLLM'in MCP test uç noktalarında bulunan bir komut enjeksiyonu zafiyetidir (1.74.2 ile 1.83.6 arası, CVSS 8.7, 8 Haziran 2026'dan bu yana CISA KEV listesinde) ve 6 Eylül'de bir istemci, bir Kinryū Labs tuzak sisteminde LiteLLM'in MCP araç yüzeyini kötüye kullandı: 66 saniyede 42 betik tabanlı kabuk komutu, ardından sunucunun honeypot olup olmadığına dair yedi kontrol, sonra sessizlik.
litellm · mcp · cve-2026-42271 · kev · llm-abuse · honeypot-detection
-
Coordinated disclosure
220 Milyon Yolcu Kaydı: Vietnam Bağlantılı Bir Yolcu Veritabanı Açıkta Bırakıldı
Kinryū Labs, dokuz yıl boyunca Vietnam'a giren ya da buradan çıkan herkese ait Ön Yolcu Bilgisi'ni barındıran bir veritabanı tespit etti: 210,318,069 yolcu kaydı ve 10,465,631 mürettebat kaydı; her biri bir adı, doğum tarihini ve pasaport numarasını bagaj etiketine kadar inen eksiksiz bir seyahat güzergâhıyla eşleştiriyordu. Sistem, değiştirilmemiş varsayılan oturum açma bilgileriyle yanıt veriyordu. Kapsamı Aeroflot ve Belavia mürettebatından Cam Ranh'daki Belaruslu turistlere kadar uzanıyordu. Erişim, koordineli açıklama sonrasında Haziran 2026'da kapatıldı.
coordinated-disclosure · data-exposure · elasticsearch · aviation · apis · pii
-
keyHunter: Kendi Araç Setini Sızdıran Bir LLM-Proxy Anahtar Operasyonu
Çince konuşan bir operatör, açıkta kalmış AI proxy panellerini bulmak için FOFA'yı tarıyor, bunları honeypot'ları tanımak üzere yazılmış birim testli kodla doğruluyor ve API anahtarlarını dışa aktarıyor. Operatörün ajanı, kendi makinesinden 283 dosya yolunu, tarama verimlerini, WeChat sohbet kaydını ve altı adet 2026 CVE'sine göre adlandırılmış exploit dosyalarından oluşan bir sonuç dizinini honeypot'larımızdan birine gönderdi; bunların arasında bir New-API Stripe-webhook atlatması da var.
threat-actor · litellm · agentic-ai · credential-theft · china-nexus
-
Açıkta Duran Elasticsearch: Fidye-Silme Ekonomisinin İçyüzü
Kinryū Labs, internete açık 17,043 Elasticsearch ana makinesini sayımdan geçirdi ve açıkta duran bir kümenin tek en yaygın durumunun, içinde bir fidye notu bulunan silinmiş bir kabuk olduğunu buldu: bunların 5,073'ü. Notların tanıttığı her cüzdanın izini sürmek beş aktör, on bir ödeme ve toplam yaklaşık $5,553 gelir ortaya koyuyor ve silinen verileri geri verme vaadinin kanıtlarla desteklenmediğini gösteriyor.
elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin
-
Threat teardown
godhive: Yeni Bir Rust Tabanlı Kripto Hırsızı ve Madenci Çatısı
Kinryū Labs, honeypot ağımızda açıkta bırakılmış bir Docker API'sini kötüye kullanırken yakalanan, yeni ve belgelenmemiş bir Rust saldırı çatısı olan godhive'ı analiz etti. Monero madenciliği yapıyor, başlıca borsalar ve sekizden fazla blokzincir üzerinde kripto para cüzdanlarını boşaltıyor, solucan gibi yayılıyor ve kapatma girişimlerine dayanacak şekilde kurulmuş bir komuta kanalının arkasına saklanıyor. Bunun amaca yönelik üretilmiş bir suç yazılımı olduğunu ve kendi aracını bir bireysel mobil bağlantı üzerinden sahada test eden tek bir geliştirici tarafından konuşlandırıldığını yüksek güvenle değerlendiriyoruz.
malware · cryptojacking · crypto-stealer · rust · docker · worm
-
Threat teardown
Bir Oyun DDoS-Kiralık Operasyonunun İçinde
Kinryū Labs, bunun paylaşımlı bir botnet yapıcı kiti üzerinde çalışan, ticari bir oyun DDoS-kiralık operasyonu olduğunu yüksek güvenle değerlendirir. Aynı Go kod tabanı, farklı operatörler tarafından kendi C2 sunucuları ve saldırı setleriyle derlenir; burada analiz edilen filo, self-servis ve hesap kapılı bir kiralık API'nin ve yaklaşık 28 ila 32 cihazlık canlı bir bot envanterinin ön cephesini oluşturur ve oyun ile ses altyapısına karşı müşteri saldırı siparişlerini sevk eder. Ham TCP komut kanalı kimlik doğrulamasızken, bot kaydı parola kimlik doğrulamalı bir SSH kanalının arkasında kapılıdır.
malware · botnet · ddos · golang · iot · honeypot
-
Threat teardown
Çok Platformlu, Kiralık Bir Go DDoS Botnet'i
Kinryū Labs, 11 ikili dosyadan ve 13 mimariden oluşan bir dropper paketi hâlinde dağıtılan ve günlerce süren bir Jenkins Script Console istismar kampanyasıyla teslim edilen, Go ile derlenmiş bir DDoS botnet'inin Windows derlemesi olan bot.exe'yi analiz etti. Hazırlama sunucusuna yönelik keşif çalışması, çalışır durumda ve kimlik doğrulamalı bir kiralık DDoS API'si, bir Go SSH komut kanalı ve aynı sunucuda barındırılan Mirai soyundan bir aile tespit etti. Bunun ticari bir kiralık DDoS operasyonu olduğunu yüksek güvenle değerlendiriyoruz.
malware · botnet · ddos · golang · iot · jenkins
-
Threat teardown
Kworker: Kendi Kaldırma Aracını Yanında Getiren Kripto Madencisi
Kinryū Labs, 8220 soyundan gelen bir kripto hırsızının açık ve parolasız bir Redis portunu yaklaşık beş saniye içinde root kabuğuna çevirdiğini yakaladı. kworker adlı 636 satırlık bir kabuk betiği olan dropper, Alibaba ve Tencent bulut güvenlik ajanlarını üreticilerin kendi araçlarıyla kaldırıyor, 200 satırını rakip madencileri öldürmeye harcıyor, SSH'a arka kapı açıyor, sahte ps, top ve pstree arkasına bir XMRig Monero madencisi gizliyor ve yayılmaya çalışıyor.
malware · cryptomining · redis · linux · honeypot · monero
-
Coordinated disclosure native.org
Açık bir Kibana, native.org'un alım-satım yığınını açığa çıkardı
Tehdit istihbaratı araştırması sırasında Kinryū Labs, native.org'a ait kimlik doğrulaması olmayan bir Kibana buldu; bu örnek, şirketin tüm alım-satım yığını mimarisini açığa çıkarıyor ve canlı API anahtarlarını düz metin olarak günlüğe yazıyordu. native.org erişimi kısıtladı ve anahtarları döndürdü.
coordinated-disclosure · kibana · elasticsearch · data-exposure · defi · cloud-misconfiguration
-
Threat teardown CVE-2026-31431
Rootpacket: çekirdekte saklanan bir Linux kripto madenciliği araç takımı
Kinryū Labs, Rootpacket'i analiz etti: CPU ve bellek kullanımını taklit etmek için bir çekirdek rootkit'i taşıyan, CVE-2026-31431 (konteynerden ana makineye de kaçan bir AF_ALG sayfa önbelleği kusuru) üzerinden root'a yükselen, bir Intel sürücüsü gibi davranan ve rakip madencilerin içeri girmek için kullandığı aynı açıktaki hizmetleri devre dışı bırakan bir Linux kripto madenciliği araç takımı.
malware · cryptomining · rootkit · linux · kernel · monero
-
Threat teardown
Bir RedTail Kampanyasının İç Yüzü: Açıkta Olan Docker API'leri Üzerinden Kendi Kendine Yayılma
Kinryū Labs bal küpleri, RedTail kripto madencisinin kimlik doğrulaması bulunmayan Docker Engine API'leri ve bırakılan SSH anahtarları üzerinden yayıldığını yakaladı. Bu inceleme; yükleyici, rakip temizleme betiği, madenci ve canlı göstergelerle birlikte güncel ve eksiksiz biçimde yakalanmış bir örneği belgeliyor.
malware · cryptomining · redtail · docker · linux · honeypot