SSH honeypot: root:password brute, GPU/ISP recon (nvidia-smi, curl ipinfo.io/org), then SCP-delivere ...
show moreSSH honeypot: root:password brute, GPU/ISP recon (nvidia-smi, curl ipinfo.io/org), then SCP-delivered a 16.6MB statically-linked Go ELF (sha256 28e0c4d5bc6675537ba47c6529877a3194a29585fb86477f66bf13c79252d2f0), VT family label trojan.fritzfrog, 0/ AV detections at capture (P2P SSH worm/botnet). DIICOT 109.160.32.0/24 infra + anti-forensics one-liner. Observed 2026-09-26T16:50Z.
show less
SSH honeypot: root:password login, then installed systemd --user persistence unit (~/.config/systemd ...
show moreSSH honeypot: root:password login, then installed systemd --user persistence unit (~/.config/systemd/user/watcher-netai.service, Restart=always) launching /dev/shm/w.sh with args astats/netai/kstats/ssh-2-ranges (self-propagating SSH miner-worm), plus @reboot crontab -> hidden /var binary. Observed 2026-09-25T11:53Z.
show less
SSH honeypot: root:123456 login, SCP-uploaded and executed a NOVEL DIICOT payload /root/.16 (sha256 ...
show moreSSH honeypot: root:123456 login, SCP-uploaded and executed a NOVEL DIICOT payload /root/.16 (sha256 a0fa56fdcf2d06efec5ea6e1cda7df1f40b8c49e2610ac12334d14f75417a0b5, statically-linked ELF, not previously in VT). Same actor as incident 2026-09-16-01. Observed 2026-09-22T14:12Z.
show less
SSH honeypot: root:123456 login, then SCP-uploaded and executed DIICOT XMRig miner /root/.16 (sha256 ...
show moreSSH honeypot: root:123456 login, then SCP-uploaded and executed DIICOT XMRig miner /root/.16 (sha256 a151d3f4f2422531f30a843ffb35479596c86722bb103bdf8591105687f9b125, VT 25/74 miner.rootkit); C2 pull blocked by containment. Repeat delivery 07:41 and 08:31 UTC. Observed 2026-09-21.
show less
SSH honeypot: root login, then downloaded a Linux DDoS-bot/rootkit (XorDDoS-family) from C2 http://1 ...
show moreSSH honeypot: root login, then downloaded a Linux DDoS-bot/rootkit (XorDDoS-family) from C2 http://194.59.30.147:15653/b/ (kal64, kswpad, linux, amd64) via wget/curl. Installs trojaned /usr/bin/dpkgd/{ps,lsof,ss}, a /usr/bin/bsd-port/getty backdoor, /boot/system.pub. Distinct from the concurrent DIICOT XMRig campaign. 2026-09-20.
show less
Malware distribution / C2 for a Linux DDoS-bot rootkit (XorDDoS-family) on port 15653: served /b/{ka ...
show moreMalware distribution / C2 for a Linux DDoS-bot rootkit (XorDDoS-family) on port 15653: served /b/{kal64,kswpad,linux,amd64} to an SSH honeypot victim (source 152.89.61.139). Payloads install trojaned coreutils + bsd-port backdoor. 2026-09-20.
show less
SSH honeypot: root login, GPU-aware recon (lscpu/nvidia-smi), then downloaded a payload to ~/.sysmon ...
show moreSSH honeypot: root login, GPU-aware recon (lscpu/nvidia-smi), then downloaded a payload to ~/.sysmonitor from C2 http://103.160.59.94:28816/ (curl/wget, /dev/tcp fallback). Same campaign as 77.239.124.179. 2026-09-16.
show less
SSH honeypot: root login then sudo -S privilege-escalation recon (uname/nproc) matching the DIICOT/M ...
show moreSSH honeypot: root login then sudo -S privilege-escalation recon (uname/nproc) matching the DIICOT/Mexals cryptojacking loader (same operator as the /root/.16 XMRig drops from 5.189.149.171). 2026-09-16.
show less
SSH honeypot: root login, GPU-aware recon (lscpu/nvidia-smi), then downloaded payload to ~/.sysmonit ...
show moreSSH honeypot: root login, GPU-aware recon (lscpu/nvidia-smi), then downloaded payload to ~/.sysmonitor from C2 http://103.160.59.94:28816/ (curl/wget with /dev/tcp fallback) and planted a backdoor: /etc/sudoers.d/node = 'node ALL=(ALL:ALL) NOPASSWD:ALL'. Distinct from the concurrent XMRig campaign. 2026-09-16.
show less
Malware distribution / C2 host serving a payload to ~/.sysmonitor over port 28816 (random-path URL, ...
show moreMalware distribution / C2 host serving a payload to ~/.sysmonitor over port 28816 (random-path URL, /dev/tcp fallback) to an SSH honeypot victim. Linked source 77.239.124.179. 2026-09-16.
show less
SSH honeypot: root:123456 login, then SCP-delivered and executed an XMRig miner (/root/.16, sha256 a ...
show moreSSH honeypot: root:123456 login, then SCP-delivered and executed an XMRig miner (/root/.16, sha256 a151d3f4f2422531f30a843ffb35479596c86722bb103bdf8591105687f9b125, VT 25/74 miner.rootkit) β same payload/operator/C2 (5.189.149.171) as 195.178.110.232. This Contabo host has escalated from SSH brute-force to malware delivery. Observed 2026-09-16.
show less
SSH honeypot: root:123456 brute-force login, then SCP-delivered and executed an XMRig miner (/root/. ...
show moreSSH honeypot: root:123456 brute-force login, then SCP-delivered and executed an XMRig miner (/root/.16, sha256 a151d3f4f2422531f30a843ffb35479596c86722bb103bdf8591105687f9b125, VT 25/74 miner.rootkit); attempted C2 pull from 5.189.149.171 was blocked by containment. Same operator as 2026-09-02. Observed 2026-09-16.
show less