Sim, é possível que, assim que tiveram acesso, pudessem recuperar algo malicioso e executá-lo. Eu recomendaria rodar, 'sudo lsof -i' para ver quais conexões / portas de rede estão abertas e isso deve lhe dar algumas indicações de se elas derrubaram algum tipo de ouvinte.