← Tüm Yazılar
KAMPANYA LOW 20 Nisan 2026

Saldırganlar Artık Uygulama-Spesifik: `claude`, `odoo`, `frappe`, `n8n` Cowrie Listesinde

13-17 Nisan 5 günlük Cowrie penceresinde 10+ uygulama-spesifik kullanıcı adı SSH brute-force listesinde ortaya çıktı. `claude` (125 hit) AI servisleri, `frappe` (133) ERPNext, `steam` (258) gaming, `odoo` (157) ERP, `n8n` (12) workflow. Generic `root`/`admin` taramasından uygulama-profil hedeflemeye dönüşüm.

📅Veri dönemi: 13–17 Nisan 2026 · OPSEC-filtreli · 5 günlük pencere

Özet

258`steam` hit
157`odoo` hit
133`frappe` hit
125`claude` hit

SSH brute-force kampanyaları tarihsel olarak dar bir kullanıcı adı kümesinden ibaretti: root, admin, ubuntu, user, test, postgres. Son 5 gün Cowrie honeypot’larımızda başka bir tablo görüldü.

Saldırganlar artık belirli yazılımları çalıştıran cihazları hedefliyor. Username listesi yazılım-adı havuzuna dönüşmüş.


Yeni Uygulama-Spesifik Username’ler

Username5G HitUygulama
steam258Steam gaming platform (consumer cihaz)
odoo157Odoo ERP (kurumsal)
frappe133Frappe Framework / ERPNext (open-source ERP)
claude125AI/LLM servis hesabı
validator54Solana staking node
n8n12n8n workflow automation
AdminGPON12GPON fiber router default

Bu 7 username 5 günlük pencerede Cowrie brute-force’larda gözlendi — jenerik kredansial spraying listesinde yoktu. Generic listede sabit root (491), admin (235), ubuntu (61) baskınken bu ek varlık trend sinyalidir.


claude Kullanıcı Adı — Zamanın Sinyali

125 denemede claude username’i SSH brute’la kullanıldı. Bu yeni bir başlık: son birkaç yılda popülerleşen büyük dil modeli (LLM) servislerinin adaşı. Normal SSH kredansial veritabanlarında olmayan bir isim.

Olası sebepler:

  1. Developer host’ları hedefleniyor — LLM CLI/API kullanan makineler
  2. Self-host LLM dağıtımları — wrapper/proxy servisleri kurulu sunucular
  3. Kullanıcı adı üretimi otomatik — saldırganın wordlist’i trend yazılım adlarıyla genişletilmiş görünüyor (meta: LLM’in LLM’i taramak için kullanılması)

125 hit düşük ama sıfırdan gelmesi anlamlı. Normal bir dictionary’de claude olmaz; birinin “trending dev toolları” listesini username havuzuna dönüştürdüğü izlenimini veriyor.


Trend: Generic’ten Role-Specific’e

Önceki Kampanya Pattern (2025 ortalama)

root, admin, ubuntu, user, test, postgres, oracle, git, www-data, pi

Klasik 10-20 username’lik liste. Mimari veya uygulama-bağımsız.

13-17 Nisan 2026 Pattern

# Generic (mevcut ama alt sıralarda)
root, admin, ubuntu, user

# Uygulama-spesifik (yeni)
steam, odoo, frappe, claude, n8n, validator, AdminGPON,
solv, sollet, solr

Yazılım ekosistemlerinin default usernamelerinin derlenip listeye eklendiği görülüyor. Bu, saldırganın:

  1. Shodan/Censys ile profilleme — hedef cihazın çalıştırdığı servisleri önceden tespit ediyor olabilir
  2. GitHub default config tarama — docker-compose örnekleri, Docker Hub readme’leri, resmi dokümanlardan default user çekip listeye ekliyor olabilir
  3. Otomatik wordlist genişletme — popüler self-host yazılımların default user’larını derleyen tool’larla liste üretimi

Cowrie Başarılı Login Top 10 (bağlam)

UsernameBaşarılı Giriş
root491
admin235
ubuntu61
user49
345gs5662d3426
odoo18
postgres16
test16
n8n12
AdminGPON12

odoo (18) ve n8n (12) başarılı login almış — Cowrie default credential set’ini yeni yazılım isimleriyle genişletmemişti, demek ki saldırgan beklemediği halde girebildi (pot kabul etti).


Aksiyonlar

Self-host yazılım operatörleri için:

  • Kurulum anında uygulama default kullanıcı adını değiştir. claude, odoo, frappe, n8n, validator gibi isimlerle sunucu kullanıcısı oluşturma
  • Fail2ban’da bu username’leri özel ban-listeye al — görüldüğü anda IP instant-ban
  • SSH parola doğrulamasını tamamen kapat, yalnızca pubkey

Trend gözlemcisi için:

  • SSH brute kampanyalarında username zenginleşmesi izlenmeli — claude gibi yeni başlıklar saldırgan wordlist’inin güncelliğini gösterir
  • Otomatik wordlist genişletme hipotezi hem saldırı hem savunma tarafında pratik yöntem olarak değerlendirilmeli

Metoloji

  • Pot: Cowrie SSH honeypot (T-Pot Hive + IST + SAK sensör)
  • Veri dönemi: 13-17 Nisan 2026 (5 gün)
  • OPSEC: Kendi altyapı IP’leri, RFC1918, CGNAT, BTK subnet hariç

Tellal tehdit-istihbarat bülten serisi. Adaşlık ilginç anekdot olarak paylaşıldı — ama trend arkasındaki wordlist evrimi asıl değerdir.