Ao analisar a saída pastebin, parece que as tarefas cron estão tentando gerar hashes. Eu suspeitava que a pessoa estivesse tentando usar o servidor como parte de um pool de mineração para uma moeda criptografada.
Para detalhes sobre como ele entrou precisaríamos de vários registros e você tem 100% de certeza de que não é o dono do site quem fez isso? Você pode facilmente remover o cronjob com.
crontab -e
Para evitar que a pessoa retorne, desativo o acesso ao shell para o usuário específico, se não houver motivo para isso.
chsh -s /sbin/nologin {username}