
IOCs e uma checklist de triagem somente leitura de um comprometimento real de root Linux: minerador RedTail, persistência XorDDoS, minerador MoneroOcean, LPE DirtyFrag (CVE-2026-43284/43500). CC0.
Indicadores de compromisso e um script de triagem de um servidor Linux que eu administrava e que foi comprometido em julho de 2026. Não foi uma falha de elite. Foi um erro básico, exposto publicamente porque a vergonha é mais útil quando acompanhada de logs.
Eu não teria percebido isso se eles também não tivessem cometido um erro estúpido (me bloqueando do ssh, quando talvez eu não tivesse notado de outra forma). Eu sei o que estou fazendo de algumas maneiras, mas tenho pouca experiência aqui. Tive que consultar os robôs. O Fable não detectou, mas o Codex 5.5 encontrou o comprometimento ativo; quando ambas as soluções foram avaliadas juntas, havia algumas coisas que todos os três perderam (incluindo eu).
A parte útil está abaixo: IOCs, timestamps e um checklist somente leitura para pessoas mais inteligentes que eu. Quando algo assim acontece, adoro quando consigo encontrar algo online, então aqui está isso.
Por três minutos, realizei meu objetivo de vida de empunhar duas IAs para enfrentar alguém com root! 🧙🏻♂️ Alguém avise o meu eu de doze anos*
php-fpm: pool www de propriedade do root/etc/cron.hourly/gcc.sh, libudev.so, serviços falsos)systemd-resolvd com o título de processo [kworker/0:2]O relatório completo, com a linha do tempo e como encontrei cada peça, está em lukesteuber.com/writing/redtail-compromise. Não será ótimo, mas o timing de tudo isso foi bastante interessante; foi como encontrar um ladrão na sua casa, enquanto ele tenta segurar a porta fechada, e finalmente arrancar suas mãos da moldura e expulsá-lo da sua propriedade. Por uns dois minutos.
De qualquer forma.
iocs.txt: hashes, IPs de C2 com contatos de abuso, o pool e wallet Monero, artefatos do sistema de arquivos, disfarces de processo, CVEs.check-my-box.sh: triagem somente leitura. Verifica os sinais específicos deste incidente e não altera nada.curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
Uma execução limpa não é prova de que você está seguro, e um resultado positivo não é prova de que você foi comprometido. Ambos significam olhar mais de perto.
SSH por senha e login root estavam habilitados. As evidências apontam para acesso por força bruta, seguido de DirtyFrag para root. Essa exposição foi culpa minha. Se você encontrar a mesma configuração em uma máquina que administra, trate como urgente: desative autenticação por senha e SSH root, rotacione credenciais e verifique pelos logs, não pela memória.
CC0. Domínio público. Pegue, fork, incorpore em suas próprias detecções. Correções e novos indicadores para essas famílias são bem-vindos como issues ou PRs.
*não conte a ele sobre o resto, cara. Quando criança, eu ficava muito animado com IA. Agora eles são caçadores de bugs sedentos e racistas.