← Tüm Yazılar
IOC RAPORU HIGH 15 Nisan 2026

Bülten 15 Nisan: Yeni Zirve, Winbox ve 345gs

52 saatte 5.14M event, 14 Nisan rekoru 2.7M; Winbox taraması 57×, Cowrie 1.017 başarılı giriş, CVE-2025-55182 ilk kez, 345gs kampanyası.

📅Veri dönemi: 13–15 Nisan 2026 · OPSEC-filtreli · ~52 saatlik pencere · son bülten sonrası

Özet

5.14MToplam Event
6.024Benzersiz Kaynak
2.70M14 Nisan (yeni rekor)
57xWinbox 8291 Artışı

Önceki bültende DNS amplification kampanyasının zirveyi geçtiğini ama söndürülmediğini raporlamıştık. O tahmin hızla eskidi: 14 Nisan’da 2.70 milyon event ile 12 Nisan’ın 818K rekoru üçe katlandı. 52 saatlik pencerede 5.14 milyon event kaydedildi, benzersiz kaynak sayısı 2.847’den 6.024’e çıktı.

Hacim artışı tek başına manşet değil: kalite tarafında beş yeni sinyal öne çıktı — Winbox tarama patlaması, Cowrie SSH brute dalgası, VNC CVE-2006-2369 kampanyası, DoublePulsar ve Conficker’ın SMB 445’te rönesansı ve açıklanamayan bir credential paterni.

Dönemin tam analizine ulaşmak için → Deep-Dive: Winbox 57x, 345gs Muamması ve GPON ONT Avcıları · Türkiye odaklı inceleme → TR Radar #3


Günlük Trend — Yeni Dönem Rekoru

TarihEventNot
8 Nisan2.133.808Önceki zirve
11 Nisan644.610Düşüş
12 Nisan818.111Yeniden yükseliş (önceki bülten rekoru)
13 Nisan (PM)1.059.713Dönem başı
14 Nisan2.700.235🔴 Yeni dönem rekoru — %230 yükseliş
15 Nisan (kısmi)1.379.25508:00 UTC itibarıyla blacklist devresi çalıştı, hacim toparlandı

14 Nisan’ın 20:00 UTC dilimi tek başına 158.231 event üretti — son altı haftanın saat başına mutlak zirvesi. Aynı gün 15:00 UTC’de Cowrie 5.302 olay kaydetti; bu, SSH brute aktivitesinin eskiden günlük olduğu rakamlar.


Günün Öne Çıkanları

  • Winbox (port 8291) 57× patlaması: Önceki bültende 15 olay vardı; bu pencerede 858 olay. Kaynaklar büyük ölçüde Censys-benzeri tarama servisleri ve AWS/Azure/Linode çıkışlı IP’ler — ama yoğunluk tarama normallerinin çok üstünde.
  • Cowrie 25.000× sıçrama: 13 Nisan öğleden sonra 2 olay varken 14 Nisan’da 50.351, 15 Nisan’da 55.976 oldu. Dönemde toplam 1.017 başarılı honeypot girişi gözlendi.
  • DoublePulsar + Conficker rönesansı: 9 yıllık SMB exploit 11.847 olay, 17 yıllık Conficker/KEYPLUG P2P trafiği 8.517 olay üretti. Bültende yer almayan iki imza şimdi ilk beşte.
  • VNC (port 5900) kampanyası: 58.185 olay + 14.601 Suricata alert. CVE-2006-2369 (RealVNC auth bypass) aktif olarak taranıyor.
  • 345gs5662d34 credential paterni: 1.200+ login.failed olayı ile üç farklı hesap (root, ubuntu, user, odoo) aynı parolayla denendi. Pattern anlamsız bir sabit string; kaynak firmware belirsiz.
  • İlk 2025 CVE göründü: CVE-2025-55182 — 9 Suricata alert ile dönemin tek 2025 tarihli CVE’si.
  • CVE-2024-4577 (PHP-CGI Windows argv injection): 12 alert ile ilk kez bu pencerede görüldü. Windows üzerinde PHP çalıştıran sunucular hedefte.

Kaynak Dağılımı — Top 15 Saldırgan

IPEventASNÜlkeNot
81.169.145.72654.793Strato GmbH🇩🇪 Almanya🆕 Yeni #1 — bültende yoktu
207.150.212.42567.112Ntirety🇺🇸 ABD🆕 Yeni
216.194.166.162502.311InMotion Hosting🇺🇸 ABD🆕 Yeni
167.235.101.42400.660Hetzner Online🇩🇪 Almanya✅ 253K → 401K
93.127.192.143291.670Hostinger🇱🇹 Litvanya✅ 141K → 292K
200.58.111.55229.732Dattatec🇦🇷 Arjantin🆕 Yeni
35.208.140.250210.180Google Cloud🇺🇸 ABD🆕 Cloud kötüye kullanımı
66.198.240.6202.913A2 Hosting🇺🇸 ABD🆕 Yeni
173.236.195.225108.314DreamHost🇺🇸 ABD↘ 197K → 108K
51.68.181.7389.816OVH SAS🇫🇷 Fransa🆕 Yeni
103.179.26.10687.915PT Primadona🇮🇩 Endonezya🆕 Yeni
119.152.22.15977.666Pakistan Telecom🇵🇰 Pakistan🆕 Yeni
162.222.226.19550.651DataForge🇺🇸 ABD🆕
2.27.217.147.496Vodafone IT🇮🇹 İtalya🆕
45.205.1.5 / 45.205.1.110789 + 735MikroTik bruteforce — bültendeki rakam 289+280 idi

Önceki bülten zirvesinde Hetzner #1 idi; bu pencerede Strato GmbH (Almanya) tek başına 654K olay ile tablonun başına yerleşti. Top 3 IP tamamen yeni; büyük hacimli saldırılar birkaç belirli “büyük” hosting sunucusu üzerinden yürütülüyor.


Ülke Dağılımı — Romanya ve Arjantin Top 5’e Girdi

ÜlkeEventDominant ASN
🇺🇸 ABD1.795.727InMotion, Ntirety, Google, A2
🇩🇪 Almanya1.086.878Strato, Hetzner
🇷🇴 Romanya414.269🆕 Voxility LLP
🇬🇧 İngiltere298.821
🇦🇷 Arjantin233.115🆕 Dattatec
🇮🇩 Endonezya127.711
🇫🇷 Fransa104.424OVH
🇮🇱 İsrail104.250Bezeq International (↘ 154K → 104K)
🇵🇰 Pakistan81.746PTCL
🇨🇳 Çin78.029
🇹🇷 Türkiye18.492Türk Telekom, BTK

Önceki bültenlerde hiç top 5’e girmeyen Romanya Voxility LLP altyapısıyla 3. sıraya yerleşti. Arjantin (Dattatec) 5. sıraya çıkarken İsrail 3. sıradan 8. sıraya düştü. Bezeq International trafiği yarıya indi.


Pot Dağılımı ve Yeni Aktivite

Pot13 Nis öğleden sonra14 Nisan15 NisanNot
Suricata993.7882.339.8371.051.660Baz trafik
P0f62.199272.247224.859Pasif fingerprinting
Cowrie250.35155.976🔴 Patlama
Dionaea010.58014.977🔴 Sıfırdan patlama
Fatt3.34924.44728.001TLS metadata
Tanner (web)0973618
Heralding (SSH brute)01061.295Aktive oldu
Sentrypeer (SIP)033309Az ama aktif
Mailoney (SMTP)0274794Yeni

Önceki bültenin “Cowrie, Dionaea, Tanner sakin” tespiti 14 Nisan itibarıyla geçersiz. SMB tarama (Dionaea) ve SSH brute (Cowrie) birden yüksek tempo kazandı.


Port Dağılımı — Top 15

PortProtokolOlayOranBültenle Kıyas
53UDP/DNS4.020.168%78.2%88 → %78 (mutlak artış)
445TCP/SMB207.992%4.0🔴 Bültende düşüktü
22TCP/SSH148.628%2.94.432 → 148K
443TCP/HTTPS123.089%2.413.300 → 123K
5900TCP/VNC58.185%1.1577 → 58K — yeni kampanya
80TCP/HTTP34.377%0.72.423 → 34K
8080TCP/HTTP-alt24.472%0.5
8728TCP/MikroTik API10.369%0.21.195 → 10.369
135MS-RPC5.374Yeni görünür
9200Elasticsearch3.527
3306MySQL3.271
2942NetBIOS2.942
1433MSSQL2.895
8291Winbox85815 → 858 🔴🔴
623IPMI/BMC30821 → 308
50000SAP57323 → 573
6443K8s API49614 → 496

Önceki bültenin “kurumsal altyapı izleri” olarak işaretlediği portların tamamı (SAP, K8s, IPMI, Modbus, Docker daemon) 10–50 kat arttı. Kurumsal sistem taraması kalıcı bir arka plana dönüşüyor.


Suricata İmza Özeti — İlk 15

İmzaHitTrend
SURICATA Ethertype unknown100.016↑ Anomali
GPL INFO VNC server response13.228🔴 Yeni
DoublePulsar Backdoor installation11.847🔴 Yeni dominant
ET INFO SSH session expected port4.138→ Sabit
Reserved Internal IP Traffic3.609→ Sabit
ipify.org External IP Lookup (TLS SNI)3.388→ Malware C2
KEYPLUG/Downadup/Conficker-C P2P8.517 (4 varyant toplamı)🆕 Rönesans
DNS Amplification Inbound2.8212.177 → 2.821
HTTP excessive header repetition1.517
VNC Not Requiring Auth (CVE-2006-2369)1.373🆕
VNC Authentication Failure1.373🆕
Mozilla UA Fake Inbound1.088
SSH-2.0-Go version (Golang bot)943
NMAP -sS 1024850
regreSSHion CVE-2024-6387321256 → 321

CVE Profili — İki Yeni CVE

CVEHitYorum
CVE-2006-23691.373RealVNC auth bypass — aktif tarama
CVE-2020-11910818ICMP MTU Discovery anomaly
CVE-2024-6387321regreSSHion — devam ediyor
CVE-2024-372139Neko IPTV / TBK DVR varyantı — yeni görünür
CVE-2021-44228 (Log4Shell)20Arka plan seviyesi
CVE-2024-4577 🆕12PHP-CGI Windows argv injection — ilk kez bu pencerede
CVE-2025-55182 🆕9Dönemin tek 2025 CVE’si — ilk görülüyor

Kampanya Takibi

KampanyaÖnceki BültenŞimdiTrend
DNS Amplification (port 53)🟡 Devam %88🟡 %78, 4M hit↗ Mutlak arttı, oran düştü
MikroTik API (8728)🔴 589 hit🔴 10.369 hit↑ 17.5×
MikroTik Winbox (8291)⚪ 15 hit🔴 858 hit↑ 57×
regreSSHion CVE-2024-6387🟡 256🟡 321↗ Devam
DoublePulsar SMB 445⚪ Düşük🔴 11.847 hit↑ Dominant
Conficker/KEYPLUG P2PYok🔴 8.517 hit🆕 Rönesans
VNC Auth Bypass (5900)Yok🔴 58.185 hit🆕 Yeni kampanya
345gs5662d34 credentialYok🔴 1.200+ hit🆕 Yeni
Odoo ERP hedeflemeYok🟡 30+ hit🆕 Yeni
AdminGPON ONT defaultYok🟡 12 başarılı giriş🆕 Yeni
Frappe/ERPNext🟡 Yeni🟡 88 hit→ Sabit
Solana validator hedefleme🟡 Devam⚪ Zayıfladı
nobody/nobody4🟡 Yeni⚪ Düştü
Honeypot-aware keşif🔴 Yeni⚪ Tek olay↘ Tekrar yok

Cowrie Credential Tablosu (Yeni Kalıplar)

Top failed credential pair (ilk 10):

Kullanıcı:ParolaHit
admin:admin710
345gs5662d34:345gs5662d34🔴 556
root:3245gs5662d34🔴 262
solana:solana35
ubuntu:3245gs5662d3434
ubuntu:ubuntu32
sol:sol25
user:3245gs5662d3425
support:support20
odoo:3245gs5662d3416

Başarılı honeypot girişleri (1.017 olay) — öne çıkanlar:

Kullanıcı:ParolaBaşarılı
admin:admin195
345gs5662d34:345gs5662d3426
AdminGPON:ALC#FGU🆕 12 (Alcatel-Lucent GPON ONT default)
frank:frank6
odoo:odoo22🆕 5 (Odoo ERP default)
ts3server:ts3server5
root:r00tme5
root:Qwe-1234565

Öne Çıkan IOC’lar

GöstergeTürBağlam
81.169.145.72IPStrato DE — yeni #1 saldırgan (654K)
207.150.212.42IPNtirety US — yeni #2 (567K)
216.194.166.162IPInMotion Hosting US — yeni #3 (502K)
200.58.111.55IPDattatec AR — yeni ülke kaynağı (230K)
35.208.140.250IPGoogle Cloud — cloud kötüye kullanımı (210K)
66.198.240.6IPA2 Hosting US — yeni (203K)
51.68.181.73IPOVH France — yeni (90K)
45.205.1.5 / 45.205.1.110IPMikroTik API bruteforce — 2.6× arttı
185.246.128.133IPCowrie’de 75 başarılı giriş — en çok brute force başarısı
94.154.35.215IPCowrie 59 başarılı giriş
345gs5662d34 / 3245gs5662d34CredentialMuamma credential pattern — 1.200+ hit
AdminGPON:ALC#FGUCredentialAlcatel-Lucent GPON ONT default
odoo:odoo22CredentialOdoo ERP default
CVE-2025-55182CVEDönemin ilk 2025 CVE’si
CVE-2024-4577CVEPHP-CGI Windows argv injection

Deep-Dive Adayları

  1. 345gs5662d34 kaynak analizi — pattern neyi kodluyor, hangi malware çerçevesinden geliyor? → Deep-Dive
  2. Winbox tarama patlaması — Censys taramaları mı yoksa yeni MikroTik CVE keşfi mi? → Deep-Dive
  3. Türkiye IoT botnet tabanı — TR’den çıkan 1.482 DoublePulsar olayı ve /24 blok dağılımı → TR Radar #3
  4. Strato + Ntirety + InMotion koordinasyonu — üç yeni top kaynak aynı dönemde patladı; abuse raporu merkezi?
  5. GPON ONT hedefleme — AdminGPON default credential + Dasan GPON CVE’leri birlikte artıyor; ISP aboneleri risk altında.

Lisans: CC BY 4.0 — Atıf yapılarak serbestçe kullanılabilir.

Tüm veriler OPSEC filtreli. SiberKale altyapı IP’leri, RFC1918, CGNAT ve bilinen tarayıcı servisleri (Shodan, Censys, Palo Alto Xpanse) filtrelenmiştir. IOC’lar CC0 lisansı altında serbesttir.

SiberKale Tellal — Threat Intelligence Feed · tellal.net