Eu enfrentei problemas semelhantes antes, quando eu era administrador de sistema. Eu acho que você deve ser diferente se for seu servidor tomcat ou seu aplicativo Java.
Quando você inicia o tomcat sem o "aplicativo Java infectado", o cron está sendo ativado? (quero dizer, excluindo seu aplicativo do Tomcat e iniciando-o) Se sim, então você tem um problema maior, você precisará verificar os scripts de inicialização e cada aplicativo implementado no servidor tomcat.
Caso contrário, temos certeza de que seu aplicativo é o problema.
Se for esse o caso, vá para:
$CATALINA_BASE/webapps/your_app
Verifique a integridade do seu aplicativo, há arquivos adicionais que você não reconhece?
Agora vá para o diretório webapps da sua instalação do tomcat:
$CATALINA_BASE/webapps/
Nesse diretório, execute:
grep -R '91.230.47.40' *
Para encontrar o possível arquivo / linha de código que causa a infecção, pode ser um arquivo do seu aplicativo ou um novo.
Você tem seu código em um sistema CSV?
Crie o arquivo war fora do servidor infectado a partir do repositório CSV e faça:
md5sum your_app.war
Remova seu aplicativo do servidor tomcat e reimplante, verifique se você está enviando a guerra correta através do md5 e, em seguida, verifique se o crontab está sendo chamado.
Se você fornecer feedback sobre essas etapas, terei prazer em ajudar.