diff --git a/incidents/2026-09-14-gitea-cryptominer.md b/incidents/2026-09-14-gitea-cryptominer.md index be8e82a..ae0e520 100644 --- a/incidents/2026-09-14-gitea-cryptominer.md +++ b/incidents/2026-09-14-gitea-cryptominer.md @@ -58,6 +58,7 @@ Le mineur tournait en continu depuis le 2026-09-14 (le conteneur Gitea n'avait p - [x] `.gitconfig` nettoyé des 13 lignes `packObjectsHook` injectées (backup conservé : `/data/gitea/home/.gitconfig.bak-20260922234958`) - [x] Clone git re-testé et fonctionnel - [x] Audit de la base Gitea (voir ci-dessous) : aucune autre persistance trouvée +- [x] **(2026-09-23, oubli corrigé)** Les scripts malveillants eux-mêmes (`p0_c9cd952f.sh`, `p0_9759db49.sh`) et un fichier sonde (`.s3w`) étaient toujours présents sur le disque (`/data/gitea/home/`) — seule la référence dans `.gitconfig` avait été nettoyée le 09-22, pas les fichiers. Repéré en creusant une alerte Gitea sans rapport ("hooks broken" sur `elevenbook`, finalement bénigne — hash identique à un repo sain, juste pas repoussé depuis 2023). Fichiers supprimés, recherche exhaustive des IOC sur tout le volume confirmée vide, aucun process malveillant actif, `.gitconfig` toujours propre (pas de réinfection). ## Audit Gitea (base de données) — résultat