Strategy/retrospective/daily/2025-12-12.md
+

2025-12-12

https://x.com/i/status/1998969639909601696

Прикольная стратегия на жизнь, отзывается, звучит мудро

https://palombo.substack.com/p/how-to-acquire-the-worlds-most-powerful

Заметка про гражданство Европы

Опять сегодня произошел криптомайнер:

Минёр снова залез через фронт-контейнер (опять sh startup.sh → /tmp/.XIN-unix/javae). Внутри остановленного контейнера нашёл update.sh и конфиг майнера на pool.supportxmr.com — значит это тот же ботнет.

Что сделал сейчас:

  • Остановил заражённый deep-research-frontend-prod.

  • Скопировал /tmp и подтвердил наличие майнера.

  • Усилил контейнерный sandbox в docker-compose.production.yml (frontend):

  • read_only: true

  • tmpfs: /tmp:noexec,nosuid,nodev

  • security_opt: no-new-privileges:true

  • Пересобрал и перезапустил фронт. Сейчас процессов javae нет, топ чист.

Почему это поможет:

  • tmpfs /tmp:noexec запрещает запуск того, что качают во /tmp (r.sh/javae).

  • read_only: true блокирует запись в образ, кроме tmpfs.

  • no-new-privileges гасит эскалации.

Даже при повторном RCE скачанный бинарь не сможет исполниться.

Если нужно дополнительное усиление:

  • Добавить iptables DROP на pool.supportxmr.com (107.178.98.234:443) и подобные.

  • Вынести фронт за WAF / закрыть маршруты, где возможна RCE; добавить логирование в nginx.

  • Проверить код/API на инъекции (атака идёт через HTTP на фронт).

Готов добавить блокировку IP и посмотреть подозрительные запросы в nginx access.log — скажи.


Scientific Deep Research, DS агент - на оба сервера попали криптомайнеры, пришлось срочно патчить оба сервера по next,js, react,js

Choose icon