Ili nije uopšte ni haknut, nego je možda ovo neka prastara verzija sa nekim bagom. Mail serverima se ne bavim uopšte, postavio sam davno samo ovaj sistem koji radi za moje potrebe.
Pošto je prostor na disku vrlo mali (namerno, s obzirom da ovo nije mail server za veliki promet), posle 6 sati spamovanja mqeue se napunio i sve se blokiralo. Tada sam i shvatio da nešto ne valja

Napad je bio sa tajvana, prvo je bila jedna izvidnica rano ujutro:
Feb 16 04:44:27 mailsrv sm-mta[25660]: r1G3i9p3025660: to=<[email protected]>, delay=00:00:08, mailer=esmtp, pri=30420, dsn=4.4.3, stat=queued
Feb 16 04:45:45 mailsrv sm-mta[25668]: r1G3i9p3025660: to=<[email protected]>, delay=00:01:26, xdelay=00:00:04, mailer=esmtp, pri=120420, relay=mx1.mail.tw.yahoo.com. [203.188.197.119], dsn=2.0.0, stat=Sent (ok dirdel)
Ovde je mail prošao iako bi u normalnim okolnostima trebao da bude blokiran sa "relaying denied".
Nakon 6 sati, kada je valjda "operater" shvatio da kod mene postoji open relay, počelo je spamovanje:
Feb 16 10:34:43 mailsrv sm-mta[26840]: r1G9YO24026840: to=<[email protected]>, delay=00:00:17, mailer=esmtp, pri=1474133, dsn=4.4.3, stat=queued
Feb 16 10:34:43 mailsrv sm-mta[26840]: r1G9YO24026840: to=<[email protected]>, delay=00:00:17, mailer=esmtp, pri=1474133, dsn=4.4.3, stat=queued
Feb 16 10:34:43 mailsrv sm-mta[26840]: r1G9YO24026840: to=<[email protected]>, delay=00:00:17, mailer=esmtp, pri=1474133, dsn=4.4.3, stat=queued
Feb 16 10:34:43 mailsrv sm-mta[26840]: r1G9YO24026840: to=<[email protected]>, delay=00:00:17, mailer=esmtp, pri=1474133, dsn=4.4.3, stat=queued
Feb 16 10:34:43 mailsrv sm-mta[26840]: r1G9YO24026840: to=<[email protected]>, delay=00:00:17, mailer=esmtp, pri=1474133, dsn=4.4.3, stat=queued
...
Kada nisam uspeo da nađem način na koji je "haker" uspeo to, jednostavno sam ograničio broj adresa po jednom mailu na max. 3, i pustio server da vidim šta će biti. Međutim, mail server je nakon starta uredno odbijao relaying:
Feb 17 06:26:03 mailsrv sm-mta[26585]: r1H5PwVR026585: from=<[email protected]>, size=0, class=0, nrcpts=0, proto=SMTP, daemon=MTA-v4, relay=1-163-158-105.dynamic.hinet.net [1.163.158.105]
Feb 17 06:26:04 mailsrv sm-mta[26137]: r1H5PpSN026137: ruleset=check_rcpt, arg1=<[email protected]>, relay=114-42-155-95.dynamic.hinet.net [114.42.155.95], reject=550 5.7.1 <[email protected]>... Relaying denied
Feb 17 06:26:04 mailsrv sm-mta[26583]: r1H5Pw9q026583: ruleset=check_rcpt, arg1=<[email protected]>, relay=1-164-115-59.dynamic.hinet.net [1.164.115.59], reject=550 5.7.1 <[email protected]>... Relaying denied
Feb 17 06:26:05 mailsrv sm-mta[26137]: r1H5PpSN026137: ruleset=check_rcpt, arg1=<[email protected]>, relay=114-42-155-95.dynamic.hinet.net [114.42.155.95], reject=550 5.7.1 <[email protected]>... Relaying denied
Feb 17 06:26:05 mailsrv sm-mta[26583]: r1H5Pw9q026583: ruleset=check_rcpt, arg1=<[email protected]>, relay=1-164-115-59.dynamic.hinet.net [1.164.115.59], reject=550 5.7.1 <[email protected]>... Relaying denied
...
Napravio sam i fail2ban pravilo koje blokira sve adrese sa kojih se javi više od 7 ovih "reject" izveštaja, i trenutno je blokirano preko 250 adresa

Tako da sada sve radi kako treba, koliko-toliko. Međutim ostaje mi misterija kako/zašto je sve počelo, i da li će u jednom trenutku opet da se ponovi?