Недавно я получил тревожное письмо от Hetzner, в котором сообщалось о подозрительной активности с моего сервера. После проверки я обнаружил, что на моем сервере работает крипто-майнер, который использует процессор для майнинга Monero. Взлом произошел через уязвимость в инструменте аналитики Umami, который, как оказалось, основан на Next.js.
Проблема заключалась в том, что злоумышленники смогли выполнить произвольный код через специально сформированный HTTP-запрос. При этом, благодаря изоляции контейнеров, вирус не смог получить доступ к файловой системе хоста.
Я немедленно остановил и удалил зараженный контейнер, а также включил файервол для повышения безопасности. В результате CPU вернулся к норме, и я смог продолжить работу без больших потерь. Этот инцидент стал уроком о важности знания используемых зависимостей и правильной конфигурации контейнеров.