Estoy pensando que al igual la intrusión ha sido desde el software de minería, estoy usando nanominer y tenía activado el acceso al minero por web y me da que han accedido por web y me lo han cambiado, ya que me modificaron el minero de ethereum pero no el de monero, lo que no sé si a través del pool se pueden localizar las ip o las webs de los mineros.
este hacker ha estado todo el día secuestrando rig, ya va por 8 secuestrados, eso de que sean tantos también me hace sospechar que los ha hackeado por la web del minero.
Ya tengo implementada las medidas de seguridad por 2FA con google authenticator, va de lujo, y con el fail2ban para bloquear las ip que me quieren entrar por fuerza bruta también he cambiado el puerto ssh por otro diferente que no sea el oficial, a ver si con todo eso lo tienen más difícil,. aaa y he desactivado el control por la web del minero