← Tüm Yazılar
DERİN ANALİZ CRITICAL 9 Nisan 2026

DNS Amplification Fırtınası — Port 53'e 3.9 Milyon Saldırı

Honeypot ağımızda 5 günde 3.9 milyon DNS amplification probe tespit edildi. Toplam trafiğin %82'si tek bir porta yoğunlaşıyor. GoDaddy, Vietnam ve İngiliz VPS altyapısı kaynaklı devasa reflektör avcılığı kampanyası.

📅Veri dönemi: 5–9 Nisan 2026 · OPSEC-filtreli

TL;DR

4.78MToplam Event
3.91MPort 53 Hit
%82DNS Yoğunluğu
30×5→8 Nisan Artış

5–9 Nisan 2026 arasında honeypot ağımıza gelen 4.78 milyon event’in 3.91 milyonu (%82) port 53 UDP’ye düştü. Bu oran beş gün boyunca sabit kaldı: rastgele arka plan gürültüsü değil, tek bir amaçla yürütülen bir reflektör avcılığı kampanyası. Üç ana kaynak küme öne çıktı: GoDaddy VPS (742K hit), INTERDIGI Vietnam (708K), WHG Hosting UK (375K). Suricata ET DOS DNS Amplification Attack Inbound imzası 2.468 kez tetiklendi. 8 Nisan’daki zirve, 5 Nisan seviyesinin 30 katıydı.


DNS Amplification Nedir?

DNS amplification, UDP protokolünün kaynak IP doğrulaması yapmamasını ve DNS yanıtlarının sorgulardan çok daha büyük olmasını birlikte sömürür. Saldırgan, kurbanın IP’sini kaynak adres olarak sahteleyerek (spoof) açık recursive DNS sunucularına ANY veya TXT sorgusu gönderir. DNS sunucu, küçük sorguya (60–100 bayt) yanıt olarak 3.000–4.000 bayta kadar ulaşabilen bir paket döndürür. Bu amplifikasyon faktörü 50–100× arasındadır: 1 Gbps giriş trafiği 50–100 Gbps DDoS çıkışına dönüşür.

Saldırının çalışması için iki koşul gerekir: dışarıdan recursive sorgu kabul eden bir DNS sunucu ve kaynak IP spoof’una izin veren bir ağ (BCP38 uygulanmamış ISP). Honeypot’lar bu zincirin ilk halkasında, yani reflektör adayı keşif aşamasında devreye girer.

🔭 Honeypot'un Bu Kampanyadaki Rolü

Honeypot sistemlerimiz DNS sunucu değil; recursive sorgu yanıtlamıyor. Ancak port 53 açık göründüğü için otomatik tarayıcıların hedef listesine girdi. Her gelen probe "bu IP reflektör olarak kullanılabilir mi?" sorusunu test ediyor. Yanıt alamayan saldırgan IP'yi listeden düşürüyor; biz ise kaynak ve zamanlama verisini kayıt altına alıyoruz.


Kampanya Zaman Çizelgesi

TarihPort 53 EventToplam EventPort 53 Oranı
5 Nisan 2026~58.00070.928%82
6 Nisan 2026~364.000443.426%82
7 Nisan 2026~1.052.0001.283.086%82
8 Nisan 2026~1.750.0002.133.808%82
9 Nisan 2026~696.000848.846%82
Toplam~3.920.0004.780.094%82

Port 53’ün toplam trafiğe oranı beş gün boyunca %82’de sabit kaldı. Bu sabitlik önemli bir sinyaldir: eğer organik arka plan taraması olsaydı oran günden güne dalgalanırdı. Sabit oran, kampanyanın tüm trafiği domine ettiğini ve diğer port taramalarının bu DNS operasyonuna paralel yürütülen ikincil görevler olduğunu gösteriyor.

6 Nisan’da hacim bir önceki güne göre 6× arttı. 7 Nisan’da yeniden 3× arttı. 8 Nisan zirveye ulaştı. 9 Nisan’da düşüş başladı ancak seviye hâlâ 5 Nisan’ın 12 katı üzerindeydi — kampanya bitmedi, yavaşladı.

📈 30× Büyüme — Organik Değil, Operasyonel

5 Nisan'dan 8 Nisan'a port 53 trafiği 30 kat arttı. Organik botnet keşfi bu hızda büyümez. Bir operatörün IP bloğumuzu mevcut bir hedef listesine eklediğini ve botnet worker sayısını bu blok için artırdığını gösteriyor. 6 Nisan'daki ani sıçrama, listenin o gün dağıtıldığına işaret ediyor.


Kaynak Profilleri — Üç Büyük Küme

Küme 1: GoDaddy VPS — 742.109 Hit

742.109Toplam Hit
~6.200Hit / Saat
AS26496ASN

107.180.114.199 — GoDaddy.com, LLC (AS26496, ABD). Tek bir IP’den 5 günde 742K probe; saatte yaklaşık 6.200 istek. Bu trafik hacmi manuel değil, tam otomasyonla yürütülen bir tarama aracını gösteriyor. GoDaddy $5/ay VPS fiyatlandırmasıyla botnet operatörleri için düşük maliyetli altyapı sunar. Şirketin abuse yanıt süresi sektörde yavaş olarak bilinir; bu IP muhtemelen raporlanmış ancak henüz askıya alınmamış.

⚠️ GoDaddy VPS Abuse Deseni

Düşük maliyetli VPS + yavaş abuse yanıtı, botnet operatörleri için tercih edilen kombinasyon. GoDaddy kaynaklı port 53 probing bu hafta gözlemlediğimiz ilk vaka değil. Önceki raporlama dönemlerinde de AS26496 kaynaklı tarama aktivitesi kaydedildi.

Küme 2: INTERDIGI Vietnam — 708.272 Hit

708.272INTERDIGI Hit
335.516FPT Telecom Hit
1.05MVietnam Toplam

36.50.177.198 — INTERDIGI JOINT STOCK COMPANY (Vietnam). FPT Telecom (42.119.236.237, 335K) ile birlikte Vietnam kaynaklı traffic bu haftanın ülke sıralamasında birinci. Tek bir ASN’den 700K+ hit iki senaryoya işaret eder: ya ISP ağında yayılmış enfeksiyon (müşteri cihazları zombileştirilmiş), ya da ISP’nin abuse raporlarına müdahalesiz kaldığı VPS altyapısı. INTERDIGI ölçeği ikinci senaryoyu daha olası kılıyor.

Küme 3: WHG Hosting UK — 375.484 Hit

209.42.22.207 — WHG Hosting Services Ltd. (İngiltere). 5 günde 375K probe; günlük 75K. İngiliz barındırma sağlayıcısından bu hacim, müşteri sunucusunda çalışan bir DNS tarama aracına işaret ediyor. Hosting hesabı yasal içerik barındırıyor görünse de arka planda port 53 taraması yürütüyor olabilir (compromised server senaryosu).

Diğer Önemli Kaynaklar

ASN / SağlayıcıÜlkeHitNot
HostingerID/LT252.000Çoklu IP, ucuz VPS
Contabo GmbHDE/FR194.000Bilinen abuse kaynağı
PT Aplikanusa LintasartaID177.000ISP müşteri enfeksiyonu
Neue Medien Muennich (all-inkl.com)DE174.000Paylaşımlı hosting
Virtuaal.com OUEE244.000Estonya VPS
ChinanetCN193.000Devlet altyapısı

Suricata İmza Analizi

Suricata IDS bu kampanya süresince aşağıdaki imzaları tetikledi:

İmzaTetiklenmeAnlam
ET DOS DNS Amplification Attack Inbound2.468Doğrudan amplification pattern tespiti
SURICATA Ethertype unknown121.523Anomali / malformed paket
GPL ICMP PING33.493Hedef canlı mı kontrolü
ET SCAN Potential SSH Scan8.241Paralel SSH taraması
ET DROP Spamhaus DROP Listed4.102Bilinen kötü IP

SURICATA Ethertype unknown sayısının yüksekliği dikkat çekici. DNS probe botları zaman zaman malformed Ethernet frame gönderiyor — kasıtlı (IDS kaçınma) veya botnet yazılımının bug’ı nedeniyle. Suricata bu paketleri Ethertype tanımsız olarak işaretliyor ve ayrı bir imza altında sayıyor. 121K anomali paketin DNS kampanyasıyla örtüşen zamanlama grafiği ikisi arasındaki ilişkiyi doğruluyor.

GPL ICMP PING 33K tespiti ayrı bir operasyonel mantık ortaya koyuyor: DNS probe göndermeden önce hedefin ayakta olup olmadığını ICMP ile doğrula, yanıt gelmeyenleri listeden çıkar. Bu iki aşamalı yaklaşım, botnet operatörünün bant genişliğini verimli kullandığını gösteriyor.


Port 53 ile Birlikte Taranan Portlar

DNS probe’ları gönderen kaynak IP’lerin aynı zaman diliminde hedeflediği diğer portlar:

PortProtokolAmaç
1080TCP/SOCKSReflektör trafiğini proxy üzerinden yönlendirme
5900TCP/VNCUzak masaüstü — yönetim erişimi
8080TCP/HTTP-altWeb hizmetleri, açık proxy keşfi
22TCP/SSHKimlik bilgisi brute-force
3389TCP/RDPWindows uzak masaüstü

Port 1080 (SOCKS proxy) ve port 53’ün aynı kaynaklar tarafından eş zamanlı taranması özellikle önemli. Bu kombinasyon, saldırganın reflektör tespitinin ötesinde, trafiği anonim proxy zinciri üzerinden yönlendirmeye hazırlık yaptığını gösteriyor. Kampanya salt DDoS hazırlığı değil, daha geniş bir altyapı keşif operasyonunun DNS bileşeni.


Savunma Önerileri

🔒 DNS Sunucu Operatörleri

Recursive sorguları dışarıya kapatın. BIND için: allow-recursion { localhost; 10.0.0.0/8; 192.168.0.0/16; };. Response Rate Limiting (RRL) aktif edin: rate-limit { responses-per-second 10; };. Sadece iç ağa hizmet veren resolver'ları dışarıdan erişilemez yapın.

🌐 ISP ve Ağ Operatörleri

BCP38 (RFC 2827) ingress filtering uygulayın. Müşteri ağından çıkan paketlerin kaynak IP'si o müşteriye ait olmayan bir adresi gösteriyorsa ağ girişinde düşürün. DNS amplification'ın temel çözümü spoof'a izin vermeyen ağ mimarisidir. uRPF (Unicast Reverse Path Forwarding) bu amaçla kullanılabilir.

📊 Ağ Yöneticileri

Port 53 UDP outbound trafiğini izleyin. İç ağdaki bir cihaz normalden yüksek hacimde port 53 trafiği üretiyorsa, o cihaz reflektör olarak kullanılıyor ya da DNS tabanlı C2 kanalı çalıştırıyor olabilir. Baseline'dan 3× sapma için uyarı tanımlayın.

🛡️ Firewall Kuralları

İç DNS sunucuları yalnızca iç ağdan erişilebilir olmalı. Dışarıya açık port 53 gerektiren bir senaryo yoksa UDP 53 inbound'u varsayılan olarak engelleyin. Anycast DNS sağlayıcısı (Cloudflare, Google) kullanıyorsanız kendi sunucunuzda dinleyen servis olmadığından emin olun.


IoC Listesi — Top 10 DNS Amplification Kaynağı

IP AdresiHitASN / SağlayıcıÜlke
107.180.114.199742.109GoDaddy (AS26496)🇺🇸 ABD
36.50.177.198707.949INTERDIGI🇻🇳 Vietnam
209.42.22.207375.484WHG Hosting🇬🇧 İngiltere
42.119.236.237335.516FPT Telecom🇻🇳 Vietnam
185.169.68.28243.884Virtuaal.com OU🇪🇪 Estonya
109.199.98.14192.824Contabo GmbH🇫🇷 Fransa
202.97.110.66192.649Chinanet🇨🇳 Çin
192.185.56.220185.935Oracle Cloud🇺🇸 ABD
85.13.152.133174.356Neue Medien Muennich🇩🇪 Almanya
93.127.208.126152.403Hostinger🇮🇩 Endonezya

Metodoloji ve OPSEC Notu

Bu rapordaki veriler Tellal honeypot sensör ağından toplanmıştır. Sensör konumları ve tam IP aralıkları kamuya açıklanmıyor — OPSEC gereği. Yayınlanan IoC’ler gerçek saldırı kaynaklarına ait; honeypot altyapısını ifşa eden hiçbir bilgi dahil edilmedi.

Suricata imza tetiklenme sayıları raw event sayısıyla değil imza başına deduplicated alert sayısıyla verilmiştir. Hit sayıları sensör başına event toplamıdır; bir IP birden fazla sensöre probe gönderdiyse her sensörün sayısı ayrı işlendi.

Veri işleme pipeline’ı: Elasticsearch → Python OPSEC filtresi → aggregation → bu rapor.


Lisans: CC BY 4.0 — Atıf yapılarak serbestçe kullanılabilir.

SiberKale Tellal — Threat Intelligence Feed · tellal.net