← Tüm Yazılar
DERİN ANALİZ HIGH 15 Nisan 2026

Winbox 57x Patlaması, 345gs Muamması ve GPON Avcıları

MikroTik Winbox port 8291 taraması 15 hitten 858'e fırladı; SSH honeypot'ta `345gs5662d34` 1.200 kez, GPON default ile 12 başarılı giriş.

📅Veri dönemi: 13–15 Nisan 2026 · OPSEC-filtreli · ~52 saatlik pencere

Özet

858Winbox 8291 Olay (15 → 858)
1.200+`345gs5662d34` credential hit
12AdminGPON başarılı giriş
58.185VNC 5900 tarama

Önceki deep-dive MikroTik API (port 8728) ve Winbox (port 8291) için ikili kuşatmaya dikkat çekiyordu. O raporda 8291 portu 15 olay ile neredeyse arka plan seviyesindeydi. 52 saat sonra bu rakam 858 oldu — 57 katlık artış.

Aynı pencerede Cowrie SSH honeypot’u iki yeni sinyal daha üretti: açıklanamayan bir credential paterni (345gs5662d34) ve Alcatel-Lucent GPON ONT default şifresi (AdminGPON:ALC#FGU) ile 12 başarılı honeypot girişi. Bu deep-dive’da dört gelişmeyi inceliyoruz:

  1. Winbox (port 8291) 57× patlaması — kim tarıyor?
  2. 345gs5662d34 muamması — anlamsız sabit dize nereden geliyor?
  3. GPON ONT avcıları — AdminGPON default ve Dasan CVE’leri
  4. VNC 5900 rönesansı ve iki yeni CVE (CVE-2025-55182, CVE-2024-4577)

1. Winbox (Port 8291) 57× Patlaması

Port 8291 MikroTik RouterOS’ta Winbox GUI erişim portudur. RouterOS API (8728) kadar popüler değildir; tipik tarama trafiği günlük birkaç düzine hit ile sınırlıdır. 13 Nisan öncesinde bültende 15 olay gözlemlemiştik. 52 saatlik pencerede 858 olay kaydedildi.

Kaynak Dağılımı

IPHitASNNot
66.132.195.107114DataForge / Censys-benzeriScan hub
81.29.142.6101Virtual Systems🆕 Yeni
167.94.146.6399Censys, Inc.Meşru scanner ama yoğun
3.129.187.3861Amazon AWSCloud scan
106.75.5.1655UCloud CNÇin scan
172.237.27.14753Akamai LinodeCloud scan
3.131.220.12145Amazon AWSCloud scan
172.178.83.10424Microsoft AzureCloud scan
66.132.172.20516DataForgeScan hub
66.132.224.9016DataForgeScan hub

İki Gözlem

Birincisi, kaynak dağılımı Censys + AWS + Azure + Linode ağırlıklı. Bu, tarama servisleri (Censys, LeakIX, ShadowServer) ile bilerek taramayı kamuflajlayan operatörlerin ortak motorunu kullanıyor görüntüsü veriyor. Censys gerçek yoğunluğunu böyle ani 99 hit/52 saat seviyesine çıkarmaz; yanı sıra Censys normalde port 8291’i taradığında hit başına 1–2 olay üretir, biz IP başına 50–114 görüyoruz.

İkincisi, bu kaynakların hiçbiri port 8728 (API bruteforce) listesinde değil. İki port aynı anda patlamış ama farklı IP havuzundan. Bu, koordine olmayan iki ayrı grubun MikroTik ekosistemini eş zamanlı hedeflemesi anlamına geliyor:

  • API (8728) → 45.205.1.5 ve 45.205.1.110 — credential bruteforce (bültendeki 589 hitten 1.524 hite çıktı)
  • Winbox (8291) → Cloud + Censys kamuflajlı aktörler — büyük ihtimalle session/CVE keşfi
⚠️ MikroTik Operatörlerine Güncelleme

Hem 8728 hem 8291 tarama hacminde büyük artış var. Winbox tarafında aktivite aniden 57× yükseldiğinde, bu iki şeyi düşündürür: ya yeni bir CVE (public veya 0-day) etrafında keşif dalgası var, ya da daha önce port 80 üzerinden MikroTik yönetim arayüzüne sahip tarafların 8291 portuna geri döndüğü bir pivoting kampanyası başladı. Her iki durumda da Winbox WAN'a açıksa derhal kapatın, IP whitelist zorunlu.


2. 345gs5662d34 Muamması

Cowrie’de bu pencerede en dikkat çekici sinyal bir credential paterniydi:

345gs5662d34:345gs5662d34   → 556 login.failed (self-matched)
root:3245gs5662d34          → 262
ubuntu:3245gs5662d34        → 34
user:3245gs5662d34          → 25
odoo:3245gs5662d34          → 16
steam:3245gs5662d34         → 8
345gs5662d34 (başarılı)     → 26 login.success

Toplam 1.200+ olay — admin:admin’in hemen arkasında ikinci en yoğun credential.

Pattern’in Anatomisi

  • 345gs ve 3245gs — prefix varyasyonu, muhtemelen inkremental/counter farkı
  • 5662d34 — sabit 7 karakterli suffix
  • Kendini-eşleyen (self-matched) kullanıcı/parola çifti — bu bir ASCII scrambled anahtar ya da rastgele üretilmiş bir sabit string
  • Aynı parolanın 7 farklı kullanıcı adıyla denenmesi — tek bir yolun listesi, birden fazla operator değil

Olası Kaynaklar (Spekülasyon, doğrulama gerekli)

HipotezDestekZayıflık
Belirli bir IoT firmware defaultÇok sayıda kaynak IP (birbirinden bağımsız) → geniş dağıtımHangi cihaz? VT/Pastebin’de pattern henüz indekslenmemiş
Eski bir leaked parola listesiListenin üst sıralarında olduğu için çok yüksek hit7 kullanıcıya uygulanması wordlist değil, hedefli
XMRig/Mirai varyantı keygen outputSabit prefix + random suffix IoT bot davranışına uyarAma suffix de sabit
Bir MSP/hosting provider’ının default root şifresiodoo ve steam gibi hesaplarla birlikte denenmesi anlamlıHangi provider?

Bu pattern için bir örnek komut gözlemlenmedi — saldırgan honeypot’a girdiği anda sıradan botnet recon’una geçiyor (uname -a, cat /proc/cpuinfo, crontab -l). Yani pattern bir payload stage-0 değil, ön kimlik doğrulama aşamasına ait.

🔍 Yardım Çağrısı

`345gs5662d34` veya `3245gs5662d34` dizelerini herhangi bir malware analizi, router firmware dump'ı veya leaked wordlist'te gördüyseniz bize ulaşın. Bu bir sonraki takedown-tracker yazısının konusu olabilir.


3. GPON ONT Avcıları — AdminGPON ve Dasan CVE’leri

Dönemin sessiz ama ciddi sinyallerinden biri AdminGPON:ALC#FGU credential’ı ile 12 başarılı honeypot girişi. AdminGPON + ALC#FGU kombinasyonu, Alcatel-Lucent ISAM-V/IQ GPON ONT (Optical Network Terminal) cihazlarının default fabrika şifresidir. FGU = Fiber Gateway Unit.

Dasan GPON CVE’leri Aynı Pencerede Aktif

Suricata’da üç farklı Dasan GPON CVE alert’i gözlemlendi:

CVEHitAçıklama
CVE-2018-105614Dasan GPON authentication bypass
CVE-2018-105624Dasan GPON command injection
CVE-2024-372139Neko IPTV / TBK DVR varyantı (GPON ONT’leri de etkiliyor)

Bu üçünü birlikte değerlendirince şablon belirginleşiyor:

  1. Dasan CVE’leriyle auth bypass (2018’den beri) — başarı durumunda root shell
  2. Default credential (AdminGPON:ALC#FGU) — Alcatel-Lucent ONT’lerde başarılı giriş
  3. Neko IPTV exploit (CVE-2024-3721) — modern GPON ekipmanı hedeflemesi

Hedef profili: ISP aboneleri. GPON ONT kullanıcılar için şeffaftır; ISP tarafından kurulur. Default credential değiştirilmediğinde (ki çoğu ISP müşterisi bunu bilmez), dışarıdan gelen tek bir TCP bağlantısı ile cihaz hijack edilebilir. Ardından:

  • ONT → residential proxy havuzu
  • ONT → DNS amplification reflektörü
  • ONT → IPTV hijacking / local network pivoting
🚨 ISP'lere ve Son Kullanıcılara

GPON ONT cihazınızda default parolayı değiştirin. Alcatel-Lucent ISAM-V/IQ ailesi için default `AdminGPON:ALC#FGU` — eğer değişmediyse cihazınız dışarıdan gelen birkaç otomatik saldırı için hazırdır. ISP'lerin de cihaz provizyonunda zorunlu parola değişimi uygulaması bu riski büyük ölçüde kapatır.


4. VNC 5900 Rönesansı ve İki Yeni CVE

Port 5900 (VNC) olayları bültende 577 idi; şimdi 58.185. Aynı dönemde VNC ile ilgili iki Suricata imzası öne çıktı:

İmzaHitAnlam
ET EXPLOIT VNC Server Not Requiring Authentication (case 2)1.373CVE-2006-2369 — RealVNC auth bypass
ET INFO VNC Authentication Failure1.373VNC’ye bruteforce denemesi
GPL INFO VNC server response13.228VNC keşif paketi

CVE-2006-2369 yirmi yaşında olmasına rağmen, hâlâ internete açık eski RealVNC sürümlerine sahip cihazlar var. 13.228 VNC server yanıt paketinin gözlenmesi, tarayıcıların VNC sunucusu bulduklarında fingerprint için şu kalıbı kullandığını gösteriyor:

  1. Geniş port 5900 SYN tarama (58K olay)
  2. Bağlantı kurulan hedeflere version banner sorgulama
  3. Eski RealVNC tespit edilirse CVE-2006-2369 exploit’i

CVE-2025-55182 — Dönemin İlk 2025 CVE’si

9 Suricata alert ile görülen CVE-2025-55182 bu pencerede ilk kez göründü. Public CVE veritabanında hâlâ az bilgi var; aktif tarama dalgası başladıysa bir sonraki haftanın manşetlerinden biri olabilir. Bültende takip alanına alındı.

CVE-2024-4577 — PHP-CGI Windows argv Injection

12 alert ile bu pencerede görüldü. Temmuz 2024’te açıklanan bu kritik açık, PHP’nin Windows sürümlerinde CGI olarak çalıştırıldığında argv argümanlarının yetersiz sanitize edilmesinden kaynaklanıyor. Hedef: Windows Server üzerinde PHP çalıştıran (XAMPP, Wamp, IIS + PHP-FGCI) sunucular.


Cowrie’den: Post-Auth Botnet Davranış Kalıpları

Bu pencerede başarılı honeypot girişlerinden sonra kaydedilen komutlar botnet ekosisteminin iç dinamiklerini ortaya koyuyor:

1. Rakip Botnet Temizleme (270 olay)

rm -rf /tmp/secure.sh; rm -rf /tmp/auth.sh
pkill -9 secure.sh; pkill -9 auth.sh
echo > /etc/hosts

/tmp/secure.sh ve /tmp/auth.sh rakip botnet dropper’ları. Yeni gelen bot, eski rakiplerini öldürüp onların dosyalarını siliyor, DNS override’larını kapatmak için /etc/hosts’u da boşaltıyor.

2. Parola Sabitleme (20+ olay, 20+ benzersiz rastgele parola)

echo "$BLANKPASS.\n86DOR7iMQNQu\n86DOR7iMQNQu\n" | passwd
echo "$BLANKPASS.\nAWxhqSOvN7PI\nAWxhqSOvN7PI\n" | passwd
echo "1111\n2jaGcsEqdQL5\n2jaGcsEqdQL5\n" | passwd

Otomatik üretilmiş 12 karakterli rastgele parolalar ile root şifresini değiştirip kendini kilitliyor. Böylece başka saldırganlar bruteforce ile aynı cihaza giremiyor.

3. Kripto Rig Avı (3 olay)

locate D877F783D5D3EF8Cs
ps -ef | grep '[Mm]iner'

D877F783D5D3EF8C Bitmain Antminer firmware signature’ı. Botnet, hedef cihaz bir ASIC miner mı diye kontrol ediyor. Eğer öyleyse özel bir dropper indiriliyor olabilir.

4. Telegram Credential Theft (3 olay)

ls -la ~/.local/share/TelegramDesktop/tdata /home/*/.local/share/TelegramDesktop/tdata

Telegram Desktop’ın session veritabanı arama. Başarılı olursa Telegram hesapları çalınabilir.

5. MikroTik Awareness (4 olay)

/ip cloud print

Cowrie bir Unix shell simüle ediyor ama bot yine de RouterOS komutu gönderiyor. Bu, botnet’in polyglot hedefli olduğunu gösteriyor — hedefin Unix mi MikroTik mi olduğunu bilmeden her iki komut setini gönderebiliyor.


DoublePulsar ve Conficker Rönesansı

İmzaHit
ET EXPLOIT [PTsecurity] DoublePulsar Backdoor installation communication11.847
KEYPLUG/Downadup/Conficker-C P2P encrypted traffic (4 varyant)8.517

DoublePulsar 2017 ShadowBrokers sızıntısının bir parçası; Conficker 2008’den beri biliniyor. İkisi de 9 ve 17 yaşında, ama 52 saatlik pencerede toplam 20.364 event ürettiler. Bu rakam bültendeki DoublePulsar’ın 10 katı, Conficker’ın ise sıfırdan ilk kez görünür boyuta çıkması.

Neden şimdi? Yeni bir şey değil — her iki malware de internet tabanında enfekte host havuzları tutuyor. Gerçek sebep büyük olasılıkla honeypot ağımızın keşfedilmesi ve kendi ağlarına yeni bir sensör eklendiğinin fark edilmesi: mevcut Conficker P2P trafiği ve DoublePulsar enfekte host’larından gelen rutin tarama trafiği, önceden zaten vardı ama bu pencerede kapsama alanımıza girdi.


ICS/SCADA ve Kurumsal Tarama

Bülten “kurumsal altyapı izleri” olarak işaretlediği tüm portlar patladı:

PortServisÖncekiŞimdiArtış
50000SAP Application Server2357325×
6443Kubernetes API1449635×
623IPMI/BMC2130815×
2375Docker daemon2873226×
502Modbus (ICS)1261051×
102Siemens S7 (ICS)3258018×

Modbus 50× ve SAP 25× en dikkat çekici. Bu iki servis sıradan internet taramasına girmez; hedefli keşif ister. Motorlu bir operasyon bu pencerede kurumsal/endüstriyel hedef profilini topluyor gibi görünüyor.

🚨 ICS ve Kurumsal Operatörlere

Modbus (502), Siemens S7 (102), SAP Application Server (50000), IPMI/BMC (623), Docker daemon (2375) ve Kubernetes API (6443) portları asla WAN'a açık olmamalı. Bu portların aynı 52 saatte 15–51× artması tesadüf değil; koordineli bir internet keşif dalgası sürüyor. Eğer bu portlardan birinde dışarıdan gelen trafik görüyorsanız, acilen network katmanında kapatın ve son 7 günlük erişim loglarını inceleyin.


Öne Çıkan IOC’lar

GöstergeTürBağlam
66.132.195.107IPWinbox 8291 #1 scanner (114 hit)
81.29.142.6IPWinbox 8291 #2 — yeni (101 hit)
167.94.146.63IPCensys Inc — anormal yoğunluk (99 hit)
3.129.187.38, 3.131.220.121IPAWS Winbox scanner
172.178.83.104IPAzure Winbox scanner
106.75.5.16IPUCloud CN Winbox scanner
45.205.1.5, 45.205.1.110IPMikroTik API bruteforce (halen aktif — 1.524 hit)
185.246.128.133IPCowrie’de 75 başarılı giriş
94.154.35.215IPCowrie 59 başarılı giriş
178.16.54.226IPCowrie 26 başarılı giriş
345gs5662d34:345gs5662d34Credential🔴 Muamma credential pattern
root:3245gs5662d34CredentialAynı patternin varyantı
AdminGPON:ALC#FGUCredentialAlcatel-Lucent GPON ONT default
odoo:odoo22CredentialOdoo ERP default
ts3server:ts3serverCredentialTeamSpeak 3 server default
CVE-2025-55182CVEDönemin ilk 2025 CVE’si
CVE-2024-4577CVEPHP-CGI Windows argv injection
CVE-2024-3721CVENeko IPTV / TBK DVR (GPON ONT varyantı)
CVE-2018-10561, CVE-2018-10562CVEDasan GPON aktif tarama
D877F783D5D3EF8CsStringBitmain Antminer signature (botnet tarafından aranıyor)
/tmp/secure.sh, /tmp/auth.shPathRakip botnet dropper’ları (270 kill event)

Sonuç

Bu 52 saatlik pencere bültenin “kalite değişti” tespitini genişletti. Niceliksel patlama (5.14M event, 14 Nisan’daki 2.70M rekoru) yeni bir zirve belirledi; ama nitelik tarafında dört yeni sinyal öne çıktı: Winbox’ı sistematik olarak sorgulayan cloud-kamuflajlı operatörler, açıklanamayan 345gs5662d34 credential paterni, GPON ONT default parolalarıyla başarılı girişler ve iki yeni CVE (2025-55182, 2024-4577).

Botnet iç dinamikleri Cowrie post-auth komutlarında kendini gösteriyor: rakip temizleme, parola sabitleme, kripto rig avı, Telegram credential theft ve polyglot MikroTik komutları. Bu, tek bir botnet ailesinin değil, en az 3–4 ayrı grubun aynı honeypot ağına aynı anda aktif olduğunu gösteriyor.

Bir sonraki bültende: 345gs5662d34 paterni için yardım çağrısına gelen cevaplar ve Winbox tarama kampanyasının hedef coğrafyası analizi.


Lisans: CC BY 4.0 — Atıf yapılarak serbestçe kullanılabilir.

Tüm veriler OPSEC filtreli. SiberKale altyapı IP’leri, RFC1918, CGNAT ve bilinen tarayıcı servisleri filtrelenmiştir. IOC’lar CC0 lisansı altında serbesttir.

SiberKale Tellal — Threat Intelligence Feed · tellal.net