← Tüm Yazılar
DERİN ANALİZ HIGH 13 Nisan 2026

Honeypot'u Bilen Saldırgan, MikroTik İkili Kuşatması ve ERP Altyapısı İzleri

Cowrie SSH honeypot'umuza giren bir saldırgan T-Pot altyapısını keşfetmeye çalıştı — Elasticsearch şifresi ve Docker container listesi sorgulandı. Aynı dönemde MikroTik API (8728) ve Winbox (8291) eş zamanlı hedeflendi; Frappe ERP ve IPMI firmware yönetimi kurumsal altyapı trendine işaret ediyor. regreSSHion (CVE-2024-6387) uyarıları devam ediyor.

📅Veri dönemi: 11–13 Nisan 2026 · OPSEC-filtreli · 13 Nisan kısmi gün

Özet

1.28MToplam Event
2.847Benzersiz Saldırgan
818K12 Nisan Tek Gün
256regreSSHion Alert

Son yazımızda sin.sh Mirai varyantı ve Solana hedeflemesini raporlamıştık. Bu 36 saatlik pencerede hacim görece sakin kaldı — ama kalite değişti. Üç sinyal öne çıktı: honeypot altyapısını bilen bir saldırgan, MikroTik cihazlarına çift vektörlü saldırı ve kurumsal ERP/firmware sistemlerini tarayan kampanyalar.

Bu yazıda dört gelişmeyi inceliyoruz:

  1. Honeypot bilincine sahip saldırgan — T-Pot keşif girişimi
  2. MikroTik ikili kuşatması: API + Winbox eş zamanlı
  3. Kurumsal altyapı hedefleme: Frappe/ERPNext, SAP, IPMI
  4. regreSSHion (CVE-2024-6387) ve koordineli credential kampanyaları

Günlük Trend — Yeni Tavan Arayışı

TarihEventNot
8 Nisan2.133.808Zirve
11 Nisan644.610Düşüş devam
12 Nisan818.111Yeniden yükseliş
13 Nisan*158.716Kısmi (sabah)

13 Nisan projeksiyon ~650K — 12 Nisan seviyesi korunuyor.

12 Nisan’daki yeniden yükseliş dikkat çekici: 11 Nisan’ın neredeyse %27 üzerinde. DNS amplification trafiği hâlâ Suricata event’lerinin %88’ini oluşturuyor; port 53’e 999K hit geldi. Kampanya zirveyi geçmiş olsa da tamamen söndürülmüş değil.


1. Honeypot’u Bilen Saldırgan — T-Pot Keşif Girişimi

Bu dönemin en ilginç bulgusu bir credential başarısı değil, bir farkındalık testi. SSH honeypot’umuza giren bir saldırgan alışılageldik komutları çalıştırdıktan sonra farklı bir yön çizdi:

Normal Keşif → Hedefli Arama

Tipik bir botnet oturumu şöyle başlar: uname -a, cat /proc/cpuinfo, whoami, free -m. Bu oturumda da öyle başladı. Sonra şu komutlar çalıştırıldı:

# T-Pot Elasticsearch şifresi arama
cat /opt/tpot/docker/elk/secret/.passphrase 2>/dev/null
find /opt/tpot -name "*.env" -o -name ".env" -o -name "passphrase"
ls /opt/tpot/docker/elk/secret/

# Elasticsearch'e kimlik bilgileriyle bağlanma girişimi
curl -sk "https://localhost:64298/_cat/indices?v&s=index" \
  -u "elastic:$(cat /opt/tpot/docker/elk/secret/.passphrase)"

# Container envanteri
docker ps --format "table {{.Names}}\t{{.Status}}"

Bu komut dizisi iki şeyi kanıtlıyor: saldırgan T-Pot’un dizin yapısını, Elasticsearch portunu ve kimlik doğrulama mekanizmasını önceden biliyor. Rastgele bir tarayıcı değil; T-Pot hakkında araştırma yapmış biri.

Ne Aranıyor?

HedefNeden
.passphrase dosyasıT-Pot ES Kibana credentials — tüm honeypot verisine erişim
docker psAktif pot’ları tespit etme, hangisinin gerçek servis olduğunu anlama
ES _cat/indicesToplanan IoC veritabanına erişim

Cowrie bu girişimlerin tamamını başarıyla sahte çıktıyla yanıtladı. Saldırgan gerçek bir sistemde olduğunu düşünerek ilerledi. Ancak bu davranış örüntüsü, honeypot tespiti veya honeypot altyapısına sızma motivasyonunu açıkça gösteriyor.

🔍 Honeypot Farkındalığı Artıyor

T-Pot dizin yapısı, ES portu (64298) ve passphrase konumu kamuya açık dokümantasyonda mevcut. Bu saldırgan dokümantasyonu okumuş ve doğrudan uyguladı. Honeypot operatörlerine not: passphrase varsayılan konumunda bırakılmamalı; ES portuna erişim network katmanında kısıtlanmalı.


2. MikroTik İkili Kuşatması — API + Winbox Eş Zamanlı

Önceki yazılarda port 8728 (RouterOS API) bruteforce’unu raporlamıştık. Bu dönemde yeni bir boyut eklendi: port 8291 (Winbox) de eş zamanlı hedefleniyor.

Port Bazında Dağılım (Glutton, 36 Saat)

PortHitServis
8728591RouterOS API — credential bruteforce
829115Winbox GUI — session hijack / CVE
909050Prometheus / web panel
598533WinRM
237528Docker daemon (güvensiz)
10232Siemens S7 ICS
50212Modbus ICS
62321IPMI/BMC

İki Vektör, Tek Hedef

API (8728):   Manticore 0.9.2 → credential bruteforce
               45.205.1.5 (289 hit) + 45.205.1.110 (280 hit)

Winbox (8291): Session/CVE keşfi
               Farklı IP bloğu — koordinasyon yok, paralel kampanya

Port 8728 ve 8291’in aynı pencerede spike yapması koordineli olmayabilir — ama MikroTik ekosisteminin iki farklı grup tarafından eş zamanlı hedeflenmesi sonucu aynı: MikroTik cihazları yoğun hedef altında. API üzerinden başarılı erişim tam yönetici kontrolü sağlar; Winbox session CVE’leri de aynı sonuca farklı yoldan ulaşır.

⚠️ MikroTik Operatörlerine

Port 8728 ve 8291'i WAN'dan kapalı tutun. API-SSL (8729) kullanıyorsanız IP whitelist zorunlu. Winbox'ta son CVE'ler için ROS 7.x'e güncelleyin.


3. Kurumsal Altyapı İzleri

Bu dönemin sessiz ama anlamlı sinyali: saldırılar genel IoT/server hedeflemenin yanında kurumsal sistemlere uzanıyor.

Frappe / ERPNext Hedefleme

Cowrie’de frappe/frappe11 credential kombinasyonu birden fazla farklı IP’den denendi:

66.154.124.165  frappe:frappe11  → başarılı login (honeypot)
195.199.210.194 frappe:frappe11  → başarılı login (honeypot)

frappe — Frappe Framework ve ERPNext’in varsayılan kullanıcı adı. ERPNext, Türkiye dahil küresel ölçekte KOBİ’lerin kullandığı açık kaynak ERP sistemi. Varsayılan kurulumda frappe kullanıcısı sistem erişimine sahip.

UsernameBağlam
frappeFrappe/ERPNext framework default user
nobodyUnix system account
steamGaming server / Steam Workshop
operatorAğ cihazı yönetim hesabı
supervisorSupervisord process manager

SAP Port 50000

Glutton’da port 50000 (SAP Application Server, SAP Dispatcher) 23 istek aldı. SAP erişimi = kurumsal ERP veritabanı erişimi. Bu port genel internet’e asla açık olmamalı.

IPMI/BMC Port 623

21 hit — IPMI (Intelligent Platform Management Interface), sunucu firmware yönetim arayüzü. Port 623 üzerinden başarılı erişim işletim sisteminden bağımsız sunucu kontrolü sağlar. 2013’ten beri bilinen IPMI açıkları (CVE-2013-4786 dahil) hâlâ taranıyor.

HedefPortErişim Verirse
SAP Application Server50000Kurumsal ERP, finansal veriler
IPMI/BMC623Fiziksel sunucu kontrolü, OS bypass
Kubernetes API6443Container orchestration tam kontrol
Docker daemon2375Container escape, host erişimi

Bu tablo orta ölçekli kurumsal altyapıyı iyi tanımlıyor: Kubernetes + Docker + bare-metal (IPMI) + ERP. Aynı profili tarayan koordineli bir altyapı keşfi operasyonu olduğunu düşündürüyor.


4. regreSSHion ve Credential Kampanyaları

CVE-2024-6387 — regreSSHion Devam Ediyor

ET INFO Server Responded with Vulnerable OpenSSH (CVE-2024-6387): 256 alert

Suricata bu imzayı, honeypot ağındaki sistemlerin vulnerable OpenSSH versiyonu bildirdiğini tespit ettiğinde tetikliyor. 256 ayrı gözlem — farklı kaynak IP’lerden hedef sistemlerde regreSSHion zaafiyeti aranıyor. Temmuz 2024’te açıklanan bu race condition açığı (OpenSSH < 9.8p1) 18 yıl sonra yeniden ortaya çıktı ve hâlâ taranan sistemlerde görülüyor.

Koordineli nobody/nobody4 Kampanyası

Cowrie’de öne çıkan yeni bir credential pattern: nobody / nobody4

173.25.186.130   nobody:nobody4  → login.success
188.186.183.88   nobody:nobody4  → login.success
187.8.120.90     nobody:nobody4  → login.success
68.7.114.69      nobody:nobody4  → login.success

Dört farklı /24 bloğundan aynı credential kombinasyonu — bu koordineli bir kampanya. nobody Unix’in system account’u; genellikle sınırlı yetkilere sahip. Ancak yanlış yapılandırılmış sistemlerde yüksek yetki taşıyabilir (özellikle NFS mount’ları ve bazı web sunucusu kurulumları).

Dönemin Credential Profili

CredentialIP SayısıNot
nobody:nobody44Koordineli, sistem hesabı hedefleme
root:1QAZ2WSX3Klavye pattern (1Q2W3E4R varyantı)
frappe:frappe112ERP varsayılan
steam:Thestablesteam1231Gaming server hedefleme
root:Ty123456@3Özel karakter içeren brute
solv:solv1Solana kampanyası devam ediyor

Coğrafi Tablo — Hetzner ve DreamHost Ön Plana Çıktı

ÜlkeEventDominant ASN
Almanya292.080Hetzner Online (254K)
ABD289.630DreamHost (197K) + GoDaddy (53K)
İsrail154.911Bezeq International
İngiltere143.271
Brezilya48.564BITNET TELECOM
Litvanya41.239
Pakistan18.669Pakistan Telecom

Önceki dönemlerde ABD (Hostinger dahil) dominant iken bu pencerede Almanya ve ABD neredeyse eşit. İsrail üçüncü sıraya yerleşti — Bezeq International’dan 154K event geldi; bu, 84.109.14.0/24 subnet’inin DNS amplification trafiğini yansıtıyor.


ICS/SCADA Sinyalleri

Glutton’da endüstriyel kontrol sistemi portları hedeflenmeye devam ediyor:

PortProtokolHit
102Siemens S732
502Modbus12
623IPMI/BMC21

ConPot’ta bu dönemde yeni hit gelmedi (önceki pencerede 21 SNMP MIB sorgusu kaydedilmişti). Glutton’daki S7 ve Modbus hit’leri düşük hacimli ama sürekli — bu bir tarama altyapısının rutin internet sweep’i gibi görünüyor.

🚨 ICS Operatörlerine

Siemens S7 (102), Modbus (502) ve BACnet (47808) portları internet erişimli fiziksel altyapıya asla doğrudan bağlı olmamalı. Bu portlara gelen her trafik ağınızın dışına ulaşıyorsa acil müdahale gerekiyor.


Öne Çıkan IOC’lar

GöstergeTürBağlam
45.205.1.5IPMikroTik API bruteforce, 289 hit
45.205.1.110IPMikroTik API bruteforce, 280 hit
167.235.101.42IPDNS amplification, 253K event
173.236.195.225IPDNS amplification, 197K event
nobody:nobody4CredentialKoordineli Unix system account hedefleme
frappe:frappe11CredentialERPNext varsayılan — aktif kampanya
root:1QAZ2WSXCredentialKlavye pattern, çok kaynak
/opt/tpot/docker/elk/secret/.passphrasePathHoneypot altyapı keşif girişimi

Sonuç

Bu 36 saatlik pencere hacim değil kalite getirdi. DNS amplification fırtınası sürekli arka plan gürültüsü olmaya devam ederken üç yeni sinyal öne çıktı: altyapı farkındalıklı saldırgan (honeypot keşif girişimi), kurumsal sistem hedefleme (Frappe ERP, SAP, IPMI) ve MikroTik çifte saldırı vektörü. regreSSHion alert’leri 256 kez tetiklenmeye devam ediyor — 2024’ün açığı 2026’da hâlâ avlanıyor.

Bir sonraki bültende: Linux credential kampanyalarının ülke bazında dağılımı ve MikroTik API bruteforce’un coğrafi kökeni üzerine daha derin analiz.


Tüm veriler OPSEC filtreli. SiberKale altyapı IP’leri, RFC1918, CGNAT ve bilinen tarayıcı servisleri (Shodan, Censys, Palo Alto Xpanse) filtrelenmiştir. IOC’lar CC0 lisansı altında serbesttir.