Solana Ekosistemi Hedeflemesi Evrimleşiyor: `validator`, `solv`, `sollet` Credential'ları Devrede
11 Nisan'da Mirai mutasyonu olarak işaretlediğimiz 'Solana avcıları' kampanyası 13-17 Nisan penceresinde evre atladı: Generic `sol/solana` brute-force'tan ekosistem-spesifik credential hedeflemeye. `validator` (54 deneme), `solv` (121), `sollet` (4), `solr` (4) — staking node operatörleri ve wallet yazılımları artık doğrudan nişanda.
Özet
11 Nisan yayınımızda Mirai botnet varyantının generic sol (40 deneme) ve solana (67 deneme) kullanıcı adlarını brute-force listesine eklediğini işaretlemiştik. O dönemde bizim için kampanya bir Mirai mutasyonunun jenerik kripto-merakı gibi görünüyordu.
5 gün sonra tablo değişti. Aynı saldırgan havuzu artık Solana ekosisteminin spesifik yazılım ve rol adlarını nişanda tutuyor. Bu bir tarama değil — bir operatör envanteridir.
Credential Pattern Evrimi
Baseline (11 Nisan bülteni)
| Username | Deneme | Yorum |
|---|---|---|
sol | 40 | Generic |
solana | 67 | Generic |
345gs5662d34 password | 204 | Default password signature |
3245gs5662d34 password | 202 | Yakın varyant |
5 Günlük Yeni Pencere (13-17 Nis)
| Username | 5G Hit | Değişim |
|---|---|---|
345gs5662d34 (password) | 979 | Baseline 204 → +380% |
| root | 491 | Evrensel |
| admin | 235 | Evrensel |
solv | 121 | YENİ — Solana wallet aracı |
| ubuntu | 61 | Ubuntu cihaz |
validator | 54 | YENİ — Staking node operatörü |
| user | 49 | Generic |
| odoo | 157 | ERP |
| n8n | 12 | Workflow automation |
sollet | 4 | YENİ — Sollet wallet |
solr | 4 | YENİ — Solana node RPC |
Baseline’daki iki generic kullanıcı adı (sol, solana) listedeki eski yerlerini korurken dört yeni role-specific username eklendi. Üç soru sormak lazım:
validatorkimdir?solvnedir?- Bu listeye nasıl gelindi?
Role Anatomisi
validator — Staking Node Operatörleri
Solana validator node’u, staking ödülü karşılığında ağın fikir birliğine katılan bir sunucudur. Operatörleri tipik olarak:
- Ayrılmış Linux sunucularında çalışır (Ubuntu, Debian ağırlıklı)
- SSH ile bakım yapar
validatorveyasolana-validatorgibi dedicated bir sistem kullanıcı adı tutar- Yüklü stake delegasyonuna sahiptir → bir kompromis doğrudan para kaybıdır
54 SSH brute denemesi az görünüyor olabilir ama rakamın kendisi değil, rol-specific olması anlamlı. Saldırgan jenerik tarama değil, bir hedef profili kurmuş.
solv — Solana Wallet CLI
solv Solana ekosisteminde bir wallet/CLI aracı olarak kullanılıyor (Solana Virtual CLI veya benzeri araçların default kullanıcı adı). 121 deneme — listedeki Solana ailesinin en yüksek hit sayısı.
sollet — Sollet Wallet
Sollet.io browser wallet’ının CLI tarafı veya self-hosted kurulumu. 4 hit düşük ama sinyal kalitesi yüksek: jenerik bir username değil, sadece Sollet kullanıcıları bu isimde bir hesap oluşturur.
solr — Solana Node RPC
Solana node RPC operatörlerinin tercih ettiği bir dağıtım user adı. 4 hit.
Password Kalıbı — 345gs5662d34 Neden Önemli
13-17 Nis penceresinde 345gs5662d34 password’ü 979 kez denendi (baseline 204). Bu password ilk kez 15 Nisan winbox-345gs yazımızda detaylıca incelenmişti — tek bir kullanıcı adına değil, çok çeşitli username’lere birleştiriliyor. Kampanyanın “credential listesinden ziyade credential imzası” olduğu hipotezini bu 5 günlük pencere güçlendiriyor.
Saldırgan düşüncesi:
- Brute-force araçları (Hydra, Medusa) username-password çiftleri yerine sabit password → çoklu username modunda çalışır
345gs5662d34bir “magic password” gibi davranıyor — muhtemelen bir IoT/cihaz default password’ü üzerine kurulu
Bu password + validator kombinasyonu bir Solana staking operatörünün default password’ü bozmamış olma ihtimaline oynuyor.
Başarılı Login Envanteri
5 günde 1.693 Cowrie başarılı SSH login gözlendi. Pot kabul ediyor — gerçek sunucu olsa kompromis. Top 10:
| Username | Başarılı | Profil |
|---|---|---|
| root | 491 | Tüm cihazlar |
| admin | 235 | Network/appliance |
| ubuntu | 61 | Cloud VM |
| user | 49 | Generic |
345gs5662d34 | 26 | Default password username olarak deneniyor |
| odoo | 18 | ERP |
| postgres | 16 | DB admin |
| test | 16 | Dev |
| n8n | 12 | Workflow automation |
| AdminGPON | 12 | Router |
Solana family (validator, solv, sollet, solr) bu top 10’a girmedi — yani denendiler ama pot kabul etmedi (Cowrie default credential set’inde bu isimler yok). Saldırgan beklentisi karşılanmadı, ama üreten hacim denemelerinin genişliğini gösterir.
Saldırgan İşleyiş Hipotezi
Bu pattern’i üreten operatör muhtemelen şöyle çalışıyor:
- Hedef profili topla: Shodan/Censys gibi servislerde Solana RPC port (8899, 8900) veya
solana-gossippattern’li host’ları tara - Role-specific credential listesi kur: Validator docs’ta (GitHub README’leri, Discord paylaşımları) geçen default user adları derle →
validator,solv,sollet,solr - Password spray: Her username için sabit
345gs5662d34dene + 5-10 generic default (root/admin/123456) - Başarılı login → ikinci aşama: Wallet key’leri veya staking keypair dosyasını ara (
~/.config/solana/id.json)
Bu üçüncü adım hâlâ bir hipotez — bizim Cowrie pot’ları post-exploitation command’ları loglamadı (başarılı login olsa bile follow-up yok; saldırgan pot’u erken fark edip ayrılıyor). Ama hedefleme profili bu private key hırsızlığı patikasıyla tutarlı.
Aksiyon Önerileri
Solana validator/node operatörleri için:
- SSH default user’ları kaldır —
validatorgibi role-specific kullanıcı adlarını oluşturma; rastgele bir ad kullan - Password auth kapalı — yalnızca pubkey
- Fail2ban + IP blocklist —
345gs5662d34password denemesi instant-ban tetiği olsun - Keypair dosyalarını şifrele —
~/.config/solana/id.jsondüz metin tutma
Ağ operatörleri için:
- Sollet/solv gibi spesifik credential attempt’leri anomalidir — generic brute’dan farklı imza
- Intrusion detection kurallarına Solana username family’sini ekle
Metoloji ve Kaynaklar
- Pot: Cowrie SSH honeypot (T-Pot Hive + IST + SAK sensör)
- Veri dönemi: 13-17 Nis 2026 (5 gün)
- OPSEC: Kendi altyapı IP’leri, RFC1918, CGNAT, BTK subnet hariç
- Önceki Solana bülteni: 11 Nis — Solana Avcıları: Mirai Mutasyonu
- Password kalıbı kaynağı: 15 Nis — Winbox
345gs5662d34Mystery
Tellal tehdit-istihbarat bülten serisi. Honeypot gözlemine dayalı, atıf değeri yüksek, OPSEC-filtreli. Sonraki ele alınacak bölümler: DoublePulsar TR payı detaylı coğrafya, ConPot 14x artış ve ICS hedeflemesi.