← RegistruIntrarea 058
Critic
iul. 2026
Cryptominer instalat prin aplicația web, oprit în aceeași zi
Site editorial, RO
Next.jsDockerOracle Cloudiptables
- Timp până la izolare
- sub 1 h
- Servere reinstalate
- 0
- Site-uri afectate colateral
- 0
Fișă
Context
Un site public construit în Next.js, găzduit pe un VPS partajat cu alte proiecte. Consum de procesor constant la maxim, fără trafic care să justifice asta.
Problema
Un atacator obținuse execuție de cod prin aplicație și pornise un miner de criptomonedă. Procesul se reporni singur după fiecare oprire, iar jurnalele erau pline de user-agents care imitau crawlere legitime, ceea ce trimitea investigația pe o pistă greșită.
Ce am făcut
- 01Identificarea procesului real și a lanțului prin care obținuse execuție
- 02Blocarea traficului către infrastructura de mining la nivel de firewall, înainte de a curăța, ca să se oprească exfiltrarea
- 03Căutarea persistenței în toate mecanismele obișnuite: cron, systemd, scripturi de profil, fișiere de shell, directoare temporare
- 04Rotația tuturor secretelor accesibile din containerul compromis
- 05Corectarea vectorului din aplicație și repornirea curată a stivei
- 06Separarea alertelor reale de falsele pozitive generate de user-agents falsificate în jurnale
Rezultat
Curățat în aceeași zi, fără reinstalarea serverului și fără întreruperea celorlalte site-uri găzduite pe aceeași mașină. Procedura a rămas scrisă și reutilizabilă.