ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Südkorea: Hardware ausspähen und System erkunden

06.10.2026, 06:26 UTC · 9 Befehle · über ssh · Südkorea

Überblick

Dienst
ssh (Port 22)
Herkunft
Südkorea · Korea Telecom
Probierte Zugangsdaten
pi / raspberry

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
pi@srv01: ~

pi@srv01:~$ /ip cloud print
pi@srv01:~$ ifconfig
eth0: flags=4163<UP,BROADCAST,RUNNING,MULTICAST>  mtu 1500
        inet [IP]  netmask [IP]  broadcast [IP]
        inet6 [IP]  prefixlen 64  scopeid 0x20<link>
        ether b8:27:eb:3a:1b:2c  txqueuelen 1000  (Ethernet)
        RX packets 154320  bytes 124567890 (118.8 MiB)
        RX errors 0  dropped 12  overruns 0  frame 0
        TX packets 98234  bytes 12345678 (11.7 MiB)
        TX errors 0  dropped 0 overruns 0  carrier 0  collisions 0
lo: flags=73<UP,LOOPBACK,RUNNING>  mtu 65536
        inet [IP]  netmask [IP]
        inet6 ::1  prefixlen 128  scopeid
pi@srv01:~$ uname -a
Linux octopi 5.10.103-v7l+ #1529 SMP Thu Mar 3 12:00:00 GMT 2022 armv7l GNU/Linux
pi@srv01:~$ cat /proc/cpuinfo
processor	: 0
model name	: ARMv7 Processor rev 3 (v7l)
BogoMIPS	: 38.40
Features	: half thumb fastmult vfp edsp neon vfpv3 tls vfpv4 idiva idivt vfpd32 lpae evtstrm crc32
CPU implementer	: 0x41
CPU architecture: 7
CPU variant	: 0x0
CPU part	: 0xd03
CPU revision	: 3
processor	: 1
model name	: ARMv7 Processor rev 3 (v7l)
BogoMIPS	: 38.40
Features	: half thumb fastmult vfp edsp neon vfpv3 tls vfpv4 idiva idivt vfpd32 lpae evtstrm crc32
CPU implementer	: 0x41
CPU architecture: 7
CPU variant	: 0x0
CPU part	: 0xd03
CPU revision	: 3
processor	: 2
model name	: ARMv7 Processor rev 3 (v7l)
BogoMIPS	: 38.40
Features	: half thumb fastmult vfp edsp neon vfpv3 tls vfpv4 idiva idivt vfpd32 lpae evtstrm crc32
CPU implementer	:
pi@srv01:~$ ps | grep '[Mm]iner'
pi        1234  0.0  0.1  12345  6789 ?        Ss   Oct05   0:00 /usr/bin/python3 /opt/miner/minerd --url=stratum+tcp://pool.example.com:3333 --user=pi --pass=[geschwärzt]
pi        2345  0.0  0.0   1234   567 pts/0    S+   06:26   0:00 grep --color=auto [Mm]iner
pi@srv01:~$ ps -ef | grep '[Mm]iner'
pi        1234  0.0  0.1  12345  1234 ?        Ss   06:15   0:00 /usr/bin/python3 /opt/miner/start.sh
pi        1235  0.0  0.1  12345  1234 ?        S    06:15   0:00 /usr/bin/python3 /opt/miner/miner.py
pi        2048  0.0  0.0   4567   234 pts/0    S+   06:26   0:00 grep --color=auto [Mm]iner
pi@srv01:~$ ls -la ~/.local/share/TelegramDesktop/tdata /home/*/.local/share/TelegramDesktop/tdata /dev/ttyGSM* /dev/ttyUSB-mod* /var/spool/sms/* /var/log/smsd.log /etc/smsd.conf* /usr/bin/qmuxd /var/qmux_connect_socket /etc/config/simman /dev/modem* /var/config/sms/*
ls: cannot access '/home/*/.local/share/TelegramDesktop/tdata': No such file or directory
ls: cannot access '/dev/ttyGSM*': No such file or directory
ls: cannot access '/dev/ttyUSB-mod*': No such file or directory
ls: cannot access '/var/spool/sms/*': No such file or directory
ls: cannot access '/var/log/smsd.log': No such file or directory
ls: cannot access '/etc/smsd.conf*': No such file or directory
ls: cannot access '/usr/bin/qmuxd': No such file or directory
ls: cannot access '/var/qmux_connect_socket': No such file or directory
ls: cannot access '/etc/config/simman': No such file or directory
ls: cannot access '/dev/modem*': No such file or directory
ls: cannot access '/var/config/sms/*': No such file or directory
/home/pi/:
total 8
drwxr-xr-x  2 pi pi 4096 Oct  6 06:26 .
drwx------ 30 pi pi 4096 Oct  6 06:26 ..
-rw-r--r--  1 pi pi    0 Oct  6 06:26 .bash_history
pi@srv01:~$ locate D877F783D5D3EF8Cs
bash: locate: command not found
pi@srv01:~$ echo Hi | cat -n
     1	Hi
Hi

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich über SSH mit den Standardzugangsdaten für Raspberry Pi an. Nach der Anmeldung führte er eine Reihe von Befehlen zur Systemerkennung und zur Suche nach spezifischen Dateien aus. Er prüfte die Netzwerkkonfiguration, die Hardwareinformationen und den Prozessstatus auf Kryptominer hin. Abschließend durchsuchte er das Dateisystem nach Telegram-Daten, SMS-Modulen und einer spezifischen Datei-ID.

Was die Befehle bewirken

Die Befehle ifconfig und uname -a dienen der Erfassung von Netzwerk- und Kernel-Informationen zur Identifikation des Systems. Die ps-Befehle mit grep filtern die laufenden Prozesse nach Begriffen wie Miner, um aktive Kryptomining-Prozesse zu finden. Der ls-Befehl listet spezifische Pfade auf, darunter Telegram-Datenordner und Geräte für SMS-Modems, um potenzielle Datenquellen oder Kommunikationshardware zu lokalisieren. Der locate-Befehl sucht im gesamten Dateisystem nach einer Datei mit dem Namen D877F783D5D3EF8Cs, was auf eine spezifische Payload oder einen Marker hinweist. Der letzte Befehl echo Hi | cat -n dient vermutlich als einfacher Test, ob die Shell-Befehlsausführung korrekt funktioniert.

Worauf es hinauslief

Das Ziel war vermutlich die Identifizierung eines kompromittierten IoT-Geräts, wahrscheinlich eines Raspberry Pi, für ein Botnetz oder als Brückenkopf. Die Suche nach Telegram-Desktop-Daten und SMS-Modulen deutet auf den Versuch hin, Kommunikationskanäle oder SIM-Karten für illegale Aktivitäten wie Spam oder Betrug zu nutzen. Die Prüfung auf Miner zeigt, dass der Angreifer sicherstellen wollte, dass keine konkurrierenden Ressourcenfresser aktiv sind.

Einordnung

Dieses Muster ist sehr verbreitet bei automatisierten Scannern, die Standardpasswörter für IoT-Geräte ausnutzen. Die spezifische Suche nach Telegram- und SMS-Modulen ist jedoch ein Hinweis auf gezieltere Angriffe im Bereich der Mobilfunk- oder Messaging-Missbrauchsszenarien.