记服务器挖矿木马入侵与解决
服务器CPU占用率异常持续100%,经排查发现是门罗币挖矿病毒入侵。病毒藏在自建的Umami容器中,利用React漏洞(CVE-2025-55182)植入恶意代码。通过htop定位异常进程,依次检查了定时任务、系统任务目录、Systemd和SSH密钥均无异常,最终通过进程树追踪到父进程为node脚本,定位到Docker容器1Panel-umami-1NNn。解决方案:删除恶意容器、修改SSH密码并将矿池IP加入黑名单,CPU恢复正常。作者提醒此漏洞影响广泛,甚至间接导致Cloudflare服务中断数小时,建议使用React的项目及时修复。