[Incident Report] devuser SSH 계정 탈취 & 크립토마이너 제거 기록 (Rocky Linux 9)
·
보안
서버를 운영하다 보면 "설마 잠깐인데 괜찮겠지" 하는 순간이 가장 위험하다는 것을 뼈저리게 느낀 사건이 발생했습니다. 평소 SSH Key 인증만 사용하다가, 내부 설정 이슈로 단 이틀간 Password Authentication을 활성화해두었는데, 그 틈을 타 devuser 계정이 탈취당했습니다.심지어 기본적인 방어책인 Fail2ban이 동작 중이었음에도, 공격자는 IP를 분산시키는 방식으로 차단을 우회하여 침투에 성공했습니다. 즉, 이번 사고는“원래는 키 로그인만 쓰던 서버에서, 짧은 시간이라도 패스워드 로그인을 열어두면인터넷에 노출된 SSH 포트는 곧바로 공격을 맞을 수 있다.” 라는 사실을 몸으로 확인한 케이스입니다.이번 글에서는 침해 사고의 탐지, 로그 분석(IP 추적), 악성코드 제거 및 보안 ..