O comentário da Ipor me enviou no caminho certo - usei uma instância longa de tcpdump
para acompanhar a atividade, obter um registro de data e hora muito específico e consegui vinculá-la a uma entrada em /var/log/auth.log
que me disse das contas do SSH foram comprometidas.