Todas as tentativas de login (com sucesso ou com falha) são registradas em /var/log/auth.log . O arquivo é rotacionado toda semana, então procure em /var/log/auth.log.0 pelos registros da semana anterior, /var/log/auth.log.1.gz na semana anterior, etc. Por padrão, são mantidas 4 semanas.
Em outras distribuições, os princípios são os mesmos, mas o nome do arquivo pode ser diferente (sempre em /var/log no Linux e na maioria das outras variantes unix), e os períodos de rotação são muito dependentes da distribuição.
Você precisará ser root para ver esses registros. Existem programas como o logwatch que você pode configurar para monitorar logs e enviar linhas “interessantes” por e-mail, mas eu acho configurar isso é um exagero para sua situação.