
IOCs y una lista de verificación de triaje de solo lectura de un compromiso real de root en Linux: RedTail miner, XorDDoS persistence, MoneroOcean miner, DirtyFrag LPE (CVE-2026-43284/43500). CC0.
Indicadores de compromiso y un script de triaje de un servidor Linux que administro y que fue vulnerado en julio de 2026. No fue un fallo de élite. Fue un error básico, expuesto públicamente porque la vergüenza es más útil cuando viene acompañada de registros.
No me habría dado cuenta si ellos no hubieran cometido también un error estúpido (bloqueándome el acceso SSH, cuando de otra forma quizás no lo hubiera notado). Sé lo que hago en algunos aspectos, pero tengo poca experiencia aquí. Tuve que consultar a los robots. Fable no lo detectó, pero Codex 5.5 encontró el compromiso en vivo; una vez evaluadas ambas soluciones juntas, hubo algunas cosas que ambos pasaron por alto (incluyéndome a mí).
La parte útil está abajo: IOCs, marcas de tiempo y una lista de verificación de solo lectura para personas más inteligentes que yo. Cuando algo así sucede, me encanta poder encontrar algo en línea, así que aquí está.
Durante tres minutos, cumplí mi objetivo de vida de empuñar dos IA para luchar contra alguien con acceso root. 🧙🏻♂️ Que alguien se lo cuente a mi yo de doce años*
php-fpm: pool www propiedad de root/etc/cron.hourly/gcc.sh, libudev.so, servicios falsos)systemd-resolvd con el título de proceso [kworker/0:2]El informe completo, con la cronología y cómo encontré cada pieza, está en lukesteuber.com/writing/redtail-compromise. No será genial, pero la sincronización de todo esto fue bastante interesante; fue como encontrar a un ladrón en tu casa, mientras intenta mantener la puerta cerrada, y finalmente arrancarle las manos del marco y echarlo de tu propiedad. Durante como dos minutos.
Como sea.
iocs.txt: hashes, IPs de C2 con contactos de abuso, el pool y monedero de Monero, artefactos del sistema de archivos, disfraces de procesos, CVEs.check-my-box.sh: triaje de solo lectura. Verifica las señales específicas de este incidente y no cambia nada.curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
Una ejecución limpia no es prueba de que estés a salvo, y un acierto no es prueba de que estés comprometido. Ambos significan mirar más de cerca.
SSH por contraseña y el inicio de sesión como root estaban habilitados. La evidencia apunta a un acceso por fuerza bruta, luego DirtyFrag para obtener root. Esa exposición fue mi culpa. Si encuentras la misma configuración en una máquina que posees, trátalo como urgente: deshabilita la autenticación por contraseña y el SSH como root, rota las credenciales y verifica desde los registros, no desde la memoria.
CC0. Dominio público. Tómalo, bifurcalo, incorpóralo en tus propias detecciones. Las correcciones y nuevos indicadores para estas familias son bienvenidos como issues o PRs.
*no le cuentes el resto, hombre. De niño solía estar tan emocionado con la IA. Ahora son pequeños cazadores de errores sedientos y racistas.