2025-12-12
https://x.com/i/status/1998969639909601696
Прикольная стратегия на жизнь, отзывается, звучит мудро
https://palombo.substack.com/p/how-to-acquire-the-worlds-most-powerful
Заметка про гражданство Европы
Опять сегодня произошел криптомайнер:
Минёр снова залез через фронт-контейнер (опять sh startup.sh → /tmp/.XIN-unix/javae). Внутри остановленного контейнера нашёл update.sh и конфиг майнера на pool.supportxmr.com — значит это тот же ботнет.
Что сделал сейчас:
-
Остановил заражённый deep-research-frontend-prod.
-
Скопировал /tmp и подтвердил наличие майнера.
-
Усилил контейнерный sandbox в docker-compose.production.yml (frontend):
-
read_only: true
-
tmpfs: /tmp:noexec,nosuid,nodev
-
security_opt: no-new-privileges:true
-
Пересобрал и перезапустил фронт. Сейчас процессов javae нет, топ чист.
Почему это поможет:
-
tmpfs /tmp:noexec запрещает запуск того, что качают во /tmp (r.sh/javae).
-
read_only: true блокирует запись в образ, кроме tmpfs.
-
no-new-privileges гасит эскалации.
Даже при повторном RCE скачанный бинарь не сможет исполниться.
Если нужно дополнительное усиление:
-
Добавить iptables DROP на pool.supportxmr.com (107.178.98.234:443) и подобные.
-
Вынести фронт за WAF / закрыть маршруты, где возможна RCE; добавить логирование в nginx.
-
Проверить код/API на инъекции (атака идёт через HTTP на фронт).
Готов добавить блокировку IP и посмотреть подозрительные запросы в nginx access.log — скажи.
Scientific Deep Research, DS агент - на оба сервера попали криптомайнеры, пришлось срочно патчить оба сервера по next,js, react,js