1) Начните со списка процессов на вашем сервере и сетевых подключений.
2) Проверьте, не имеется ли у вас rootkit или подмены системных файлов (поможет проверка через менеджер пакетов)
https://blog.sleeplessbeastie.eu/2015/03/02/how-to...
и
https://bencane.com/2013/12/23/yum-plugins-verifyi...
3) Запретите все исходящие коннекты с сервера (через iptables/firewalld/ufw или что у вас там стоит), и переведите их в состояние drop (только не reject!), тогда как минимум можно увидеть по netstat, какой процесс пытается стучаться к чужим серверам по ssh
4) найти виновника и его пристрелить
5) по типу атаки узнать как пробрался на систему гад и ликвидировать дырку
На дальнейшее
- доступ по ssh по ключам
- отключение исходящих коннектов через firewall
- всех по своим пользователям-ролям, под рутом живут только нужные службы
- желательно ограничивать коннекты не на сервере, а на отдельном роутере
- запускайте службы в контейнерах или виртуалках (если barebone)
- мониторинг системы
- логи на внешний сервер