Первое что сделай!
1. Закрыть исполнение загружаемых пользовательских файлов на уровне nginx (отдавать как статику)
2. Сменить ключи доступа на сервер
3. Сменить пароли на панелях
4. Обновить софт
5. Сменить дефолтные порты на сфтп, ссх
7. Реадонли на все директории и файлы, кроме директорий, куда грузятся пользовательские файлы, кэш (если файловый) и файлы экспорта/импорта, если они есть.
6. Просканировать код бека ai-bolit или imunifyAV - все подозрительные скрипты изучить, лишние удалить.
7. Изучить авторизацию пользователей в системе через ssh
8. Изучить access лог и лог ошибок php.
9. Проверить запущенные процессы и сервисы в системе - убрать лишнее, подозрительное изучить.