Esses provavelmente são de um cron job. De Securing Debian Manual. Chapter 11 - Frequently asked Questions (FAQ)
11.2.3 Encontrei usuários fazendo 'su' em meus logs: Estou comprometido?
Você pode encontrar linhas nos seus registros como:
Apr 1 09:25:01 server su[30315]: + ??? root-nobody Apr 1 09:25:01 server PAM_unix[30315]: (su) session opened for user nobody by (uid=0)
Não se preocupe muito, confira se isso é devido a um trabalho executado no cron (geralmente /etc/cron.daily/find ou logrotate):
$ grep 25 /etc/crontab 25 6 * * * root test -e /usr/sbin/anacron || run-parts --report /etc/cron.daily $ grep nobody /etc/cron.daily/* find:cd / && updatedb --localuser=nobody 2>/dev/null