Klar, ist über nen Container rein und hat das System kompromittiert.
Der hat einfach Postfix oder Dovecot mit einer 0day Lücke geknackt und ist dann aus dem Container ausgebrochen. Auch mit einem 0day Docker Exploit.
Ich würde sagen, dass du irgendwas grundlegend falsch gemacht hast und dir unbedingt Gedanken machen solltest, was das gewesen sein könnte.
KEIN Dienst, der exposed ist, läuft als root. Keiner. Jetzt muss da also einer kommen, den Dienst knacken (wow, das wäre schon ne kräftige Lücke), muss root werden und dann noch aus dem Container ausbrechen.
Ich denke, das ist ziemlich gewagt.
Ich sage nicht, dass solche Dinge absolut unmöglich sind, das wäre bescheuert. Aber deine Erklärung dafür ist noch schlimmer. “Die anderen Sachen habe ich selber aufgesetzt, das kann also nicht sein”.
Was bringt dir Key Auth, TFA und Co., wenn du IRGENDWO Mist konfigurierst? Gar nichts. Einfach nichts. Es reicht schon ein blödes WP Plugin und - zumindest dein Webroot - ist verseucht. Nur als Beispiel. Irgendein Observium oder Nagios Plugin falsch konfiguriert: Problem. Das sind nur Beispiele, bitte nicht daran hochziehen. 🙂
Ich habe größten Zweifel, dass jemand in einen Container eingebrochen und dann einfach mal dort ausgebrochen ist. Das wäre unglaublich krass.