В общем, судя по всему, мой сервер с гитлабом был подвержен CVE-2021-22205. И чел, который этим воспользовался, наворатил всего. В одном эксплойте с гитхаба нашел примеры с этими же директориями, что и у меня. Тупо что я узнал об этом, листая ленту в тинькофф инвестициях, а не в большом красном окошке на главной гитлаба, которое можно было бы туда добавить