Não tenho certeza se fui invadido ou não.
Tentei fazer login através do SSH e ele não aceitaria minha senha. O login raiz está desativado, então fui resgatar e ativei o login root e consegui efetuar login como root. Como root, tentei alterar a senha da conta afetada com a mesma senha com a qual havia tentado fazer login antes, passwd
respondi com "senha inalterada". Alterei a senha para outra coisa e consegui efetuar login, alterei a senha novamente para a senha original e consegui novamente.
Eu verifiquei as auth.log
alterações de senha, mas não encontrei nada útil.
Também verifiquei vírus e rootkits e o servidor retornou isso:
ClamAV:
"/bin/busybox Unix.Trojan.Mirai-5607459-1 FOUND"
RKHunter:
"/usr/bin/lwp-request Warning: The command '/usr/bin/lwp-request' has been replaced by a script: /usr/bin/lwp-request: a /usr/bin/perl -w script, ASCII text executable
Warning: Suspicious file types found in /dev:"
Note-se que meu servidor não é amplamente conhecido. Também alterei a porta SSH e ativei a verificação em duas etapas.
Estou preocupado que tenha sido hackeado e alguém esteja tentando me enganar: "está tudo bem, não se preocupe".