usermod блокируют/разблокируют команды, обновит/etc/passwd и/etc/shadow в то время, когда они выполняются, поскольку эти инструменты обновляют бэкенд аутентификации. Так, это - ожидаемое поведение, учитывая, что что-то запускает скрипт для блокирования/разблокированного тех учетных записей пользователей
Учитывая, что они блокируют/разблокируют события, происходят в 2:00 каждый день, необходимо искать crontab запись, которая выполняет их. Попробуйте следующую команду и обновите Ваше сообщение с выводом
sudo grep usermod /etc/cron* /var/spool/cron/ -R
Относительно апачской проблемы, не зная или что имена пользователей, или больше информации о Вашей апачской конфигурации, довольно трудно предложить то, что происходит.
Действительно ли эта машина является VM, обеспеченным хостинговой компанией?
Я нашел ответ по следующему URL-адресу: TrustPath - Spamassassin Wiki
trust_networks 123.12.34.56 123.12.35 / 24 127.0.0.1