Então, trata-se de tentativas de abuso para enviar e-mails de spam.
Grep seus logs para solicitações de POST e você vai descobrir qual script PHP é abusado muito rápido.
por exemplo:
grep -R POST /var/log/apache2
UPDATE talvez o seu sendmail ainda esteja funcionando?
verifique com:
ps auxww | grep sendmail
também
netstat -anp |grep :25
Você pode encontrar o número pid de um daemon ainda em execução.