29.09.2026, 07:00 UTC · 9 Befehle · über telnet · Pakistan · 46× wiederholt
user='admin' pass='7ujMko0admin' admin@srv01:~$ start admin@srv01:~$ enable admin@srv01:~$ config terminal admin@srv01:~$ system admin@srv01:~$ linuxshell admin@srv01:~$ su admin@srv01:~$ shell admin@srv01:~$ sh admin@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x41\x43\x52\x57\x57\x4f'
Der Angreifer verband sich über Telnet mit dem Honeypot und meldete sich mit den Standardzugangsdaten admin und einem bekannten Passwort an. Nach der Anmeldung gab er eine Reihe von Befehlen ein, die darauf abzielten, in eine tiefere Systemebene oder eine Linux-Shell zu wechseln. Abschließend führte er einen komplexen Befehl aus, der mehrere temporäre Dateien erstellte und einen spezifischen String ausgab.
Die ersten Befehle wie start, enable und config terminal sind typisch für die Navigation in proprietären Kommandozeilen-Interfaces von Netzwerkgeräten. Die Aufrufe von system, linuxshell und su versuchen, von der eingeschränkten Geräte-Shell in eine vollwertige Linux-Umgebung mit Root-Rechten zu wechseln. Der letzte lange Befehl nutzt die Shell-Umleitungssyntax, um leere Dateien namens .x in verschiedenen Verzeichnissen wie /var/run und /tmp zu erstellen, was oft zur Prüfung von Schreibrechten oder zur Markierung kompromittierter Systeme dient. Der abschließende Aufruf von busybox echo gibt den hexadezimal kodierten String ACRWWO aus, was als Fingerabdruck für die Malware-Identifikation dienen kann.
Das Vorgehen deutet stark auf die Installation eines Botnet-Agents oder eines Kryptominers hin, da die Erstellung versteckter Dateien in verschiedenen Systemverzeichnissen typisch für Persistenzmechanismen ist. Die Ausgabe des Strings ACRWWO könnte eine Signatur für ein bestimmtes Malware-Familie oder eine Bestätigung der erfolgreichen Ausführung sein. Da keine weiteren Download-Befehle sichtbar sind, bleibt das finale Payload offen, aber die Struktur ist charakteristisch für automatisierte Infektionen.
Dieses Muster ist extrem verbreitet und stammt aus bekannten Botnet-Familien, die gezielt IoT-Geräte mit schwachen Passwörtern automatisiert kompromittieren. Die hohe Wiederholungsrate von 46 identischen Versuchen bestätigt, dass es sich um einen skriptbasierten, massenhaften Angriff handelt.