← Tüm Yazılar
IOC RAPORU MEDIUM 21 Nisan 2026

Ara Bülten (18–21 Nisan 2026): D-Link SSDP CVE Dalgası ve 19 Nisan Spike'ı

5 günlük bültenimizin ardından 18-21 Nisan penceresinde 1,62M event topladık. D-Link SSDP Command Injection (CVE-2025-10629, CVE-2026-3485) ilk kez imza bazında görüldü; 19 Nisan'da hacim 746K'a fırladı (2,3× baseline). DoublePulsar 47K+ alert ile iki katına çıktı, Brezilya ilk kez Top 3 coğrafi dağılıma girdi.

📅Veri dönemi: 18–21 Nisan 2026 · OPSEC-filtreli · post-bülten gözlem

Yönetici Özeti

1.622.2764 günlük event
16.311Benzersiz saldırgan
3Yeni gelişme
746K19 Nis spike

20 Nisan’daki 5 günlük bültenimizden sonra geçen 4 günde üç yeni gelişme öne çıktı:

  1. D-Link SSDP Command Injection (CVE-2025-10629, CVE-2026-3485) — önceki pencerede baseline’da olmayan imza, bu dönem 1.205 Suricata alert üretti.
  2. 19 Nisan hacim spike’ı — 746.158 event, baseline’ın 2,3 katı. 20 ve 21 Nisan’da rakam baseline’a döndü.
  3. DoublePulsar ivme devam ediyor — 47.582 alert (5 günlük bültendeki 21.802’ye göre +118%), Brezilya ilk kez Top 3 coğrafi dağılıma girdi.

Hacim Tablosu

TarihToplam EventBaseline’a Oran
18 Nis304.3740,95×
19 Nis746.1582,33×
20 Nis332.0141,04×
21 Nis (18:39 UTC’ye)239.730— (kısmi gün)
Toplam1.622.276

Baseline ≈ 320K/gün (son 4 günün tam günleri medyanı).


🔍 Yeni Suricata İmzası

ET WEB_SPECIFIC_APPS D-Link SSDP ST Header Command Injection Attempt (CVE-2025-10629, CVE-2026-3485) — 5 günlük bültende yoktu, 18-21 Nisan penceresinde 1.205 alert üretti.

Top 6 kaynak (Top 15’in ~%99’u):

IPHitNot
31.204.138.42428.42/.43/.32 aynı /24 — koordineli
76.70.79.153312Kanada VPS çıkışı
162.244.55.5257US VPS, .4 eşlik ediyor
31.204.138.43148.42 ile twin
31.204.138.3227Aynı subnet, warm-up probe
162.244.55.423.5 ile twin

Paralel gözlem: UPnP service discovery probe’ları (GPL MISC UPnP service discover attempt) 267.688 alert ile Suricata’nın #2 imzası oldu. Tek başına 86.83.143.70 (KPN B.V., NL) 39.069 hit. SSDP keşfi + CVE exploit bir arada — keşif → exploit zinciri profili.

Hedef port: UDP 1900 (SSDP) — 7 günlük pencerede 534.158 event.

⚠️ Alt Yapı Hijyen Uyarısı

D-Link home router ve IP kamera'larda UPnP/SSDP dışa açıksa acilen firmware güncelle, UDP 1900'ü WAN tarafında kapat. CVE-2025-10629 ve CVE-2026-3485 ST header üzerinden komut enjeksiyonuna olanak veriyor; zombi havuzu aktif büyütülüyor.


Bulgu #2 — 19 Nisan Spike’ı

⚠️ 2,3× Anomali

19 Nisan'da günlük event sayısı 746.158'e fırladı. 18 Nis (304K) ve 20 Nis (332K) baseline'da. Spike tek gün ile sınırlı, 20 Nis'te normalize oldu.

Hacim Suricata/UDP tarafında yoğunlaştı. 7 günlük birleşik pencerede:

  • Port 53 (DNS) — 3.095.109 event
  • Port 1900 (SSDP) — 534.158 event
  • ET DOS DNS Amplification Attack Inbound — 3.463 alert (baseline’ın ~2×)

Değerlendirme: Tek günlük reflection/amplification peak’i. Bir DDoS operatörü 19 Nis’ta target-bound saldırı yürüttü; honeypot altyapımız reflection trap olarak event’leri topladı. Kaynak IP dağılımı çok parçalı (Top 1 207.150.212.42 = 508K total 7 gün) — amp-kapısı açık sunucuların listesi.


Bulgu #3 — DoublePulsar İki Katına Çıktı

Metrik13-17 Nis14-21 Nis (7g)Delta
Suricata DoublePulsar alert21.80247.582+118%
Top kaynak coğrafyaHindistan dominantTH/NG/VN karmaDeğişti
TR payı%10DevamStabil

Pencere dominant tetikleyiciler:

IPHitCoğrafya
1.0.215.622.227TH
102.91.96.2001.885NG
197.210.226.1131.696NG
36.50.56.291.648
14.169.205.1551.623VN
185.68.146.2441.601
195.175.61.2501.562TR
95.0.206.1651.516TR

TR infekte Windows havuzu olgunlaşmaya devam ediyor. Yukarıdaki iki TR IP’si TR Radar #4 listesiyle birebir örtüşüyor — aynı host’lar sürekli beacon yapıyor, patch yok.


Bulgu #4 — Brezilya Top 3’e Girdi

#ÜlkeEventNot
1ABD1.817.577Reflection kurbanı
2Almanya842.756Strato + Hetzner (UPnP)
3Brezilya463.586Yeni — Conecta Network Telecom LTDA
4İngiltere239.530Hostinger UK
5Arjantin176.188Dattatec shared hosting
6Çin170.380Gerçek saldırgan

Brezilya önceki Top 10 dışındaydı; 18-21 penceresinde fırladı. Ana kaynak Conecta Network Telecom LTDA (AS, ilk kez baskın). Dattatec (AR) ile profili benzer — muhtemelen shared hosting reflector/amp sunucuları kümesi.


Bulgu #5 — steam Credential 3× Büyüdü

7 günlük Cowrie top username’leri:

Username13-17 Nis14-21 NisHareket
rootdominant40.896
admindominant9.694
steam258801+210%
postgres678Top 10’a yeni
deploy615Yeni
solaktif433Stabil
odoo157386+146%
frappe133375+182%

Uygulama-spesifik credential trendi yoğunlaştı. Özellikle steam sıçraması ilginç — consumer cihaz (akıllı TV, gaming PC, Steam Deck) hedeflemesi artıyor olabilir.

Password tarafında 345gs5662d34 (bilinen Mirai varyantı) hâlâ aktif: 2.497 hit. 3245gs5662d34 varyantı 2.477 hit — iki karakter farkla aynı pattern. Botnet config’inde typo ya da iki fork paralel yürüyor.

(Not: Cowrie sayımları 7 günlük rolling window’dan; 13-17 Nis referansı 5 günlük bültendeki sayılardır. Direkt çıkarma yerine trend olarak okunmalı.)


Bulgu #6 — Kripto/Uygulama Credential Kullanan IP’ler

solana, sol, solv, validator, steam, claude username’lerini bir arada kullanan Top 5:

IPHitNot
2.57.122.238210Rusya/Doğu Avrupa VPS
193.32.162.145167Aynı profil
80.94.92.18416080.94.92.0/24 koordineli
80.94.92.186125Aynı subnet twin
92.118.39.568492.118.39.0/24 koordineli

İki subnet göze çarpıyor: 80.94.92.0/24 (4 IP top 15’te) ve 92.118.39.0/24 (4 IP top 15’te). Aynı operatörün çoklu VPS’leri — subnet-bazlı koordineli brute profilindeki tipik imza.


Durmuş / Zayıflamış

  • mdrfckr keyword’ü: 0 hit (5 gündür böyle) — 01ba4719 dropper’ının payload adını değiştirdiği teorisi sağlamlaşıyor.
  • Ethereum 30303 (Honeytrap NFQ sorunu): Hâlâ veri yok, NAT/NFQ onarım bekliyor.
  • ConPot: 585 event (5 günlük bültende 300’dü) — 14× sıçramadan sonra hız kesti ama baseline’ın (21 event/7g) 28 katı. Kampanya bitmedi, yavaşladı.

Pot Dağılımı (7 günlük — 14-21 Nis birleşik)

PotEventNot
Suricata4.867.264DNS amp + SSDP dominant
Cowrie606.608steam/odoo/frappe artışı
Dionaea111.753SMB exploit zinciri
Sentrypeer18.835SIP toll fraud devam
Tanner10.516Web RCE probe
Mailoney4.687SMTP relay keşfi
Glutton3.695Multi-protocol
ElasticPot3.050ES cluster probe
H0neytr4p2.554HTTPS web shell
ConPot58528× baseline, stabilize

TR Radar — Hızlı Güncelleme

Cowrie/Suricata karışık TR Top 10 (7 günlük):

IPHitMuhtemel Profil
88.234.214.7212.796TT, büyük olasılıkla infekte home gateway
95.9.209.9412.582TT, aynı profil
88.247.8.107.457TT
188.132.232.702.338TT
81.214.130.371.988TT
95.70.157.1921.605TT
195.175.61.2501.588TT — DoublePulsar beacon
95.0.206.1651.541TT — DoublePulsar beacon
5.25.20.661.478TT
176.237.194.2501.457Vodafone NET

TR’deki yüksek-hacim ilk 3 IP (88.234.214.72, 95.9.209.94, 88.247.8.10) DoublePulsar imzası değil; büyük olasılıkla SSH brute + SSDP keşfi karışımı — infekte home modem/CPE zincirine işaret ediyor. USOM paylaşımı önerilir.


Savunma Önerileri

🔒 D-Link SSDP CVE'leri

CVE-2025-10629 ve CVE-2026-3485 için D-Link home router / IP kamera / NAS cihazlarda UPnP/SSDP servisini WAN'a açma. Firmware güncelle, UDP 1900 kapalı. 31.204.138.0/24 ve 162.244.55.0/24 perimeter block listesine ekle.

🔒 DoublePulsar TR Host'ları

195.175.61.250, 95.0.206.165, 88.234.214.72 ve TR Radar #4 listesi USOM paylaşım formatına alınmalı. Kurumsal ağlarda MS17-010 patch + SMBv1 devre dışı standart. Edge'de UDP/137, TCP/445 WAN engel.

🔒 Uygulama Credential Hijyeni

steam, odoo, frappe, postgres, deploy service account'larını SSH password auth'a kapatın; key-only auth zorunlu. ERPNext/Frappe ve Odoo deployments'ta default account rename, consumer cihazlarda Steam/gaming servis default auth kapalı.

🔒 SSDP/UPnP Hijyen ve BCP38

Ev/işletme modemlerinde UPnP servisi kapalı tutulmalı. ISP'ler source-validation (BCP38) uygulamalı — UDP 1900 reflection amp'i için gerekli koşul. UPnP aktifse sadece LAN-local scope.

🔒 Subnet-Bazlı Block

80.94.92.0/24 ve 92.118.39.0/24 — kripto/uygulama credential brute'u yürüten koordineli VPS kümeleri. Perimeter SSH drop listesine ekle.


Sonraki Bülten

  • 22-28 Nisan penceresi için 7 günlük haftalık briefing
  • D-Link SSDP CVE zincirine deep-dive — kaynak subnet’leri ve muhtemel botnet ailesi tespiti
  • 19 Nisan spike’ın reverse-trace (muhtemel hedef/target coğrafyası)
  • Honeytrap NAT/NFQ onarım durumu + Ethereum 30303 kör nokta kapanışı
  • TR Radar #5: DoublePulsar TR destination IP detay listesi (USOM paylaşım formatı)

Metodoloji

Veriler SiberKale Hisar gözlemevi T-Pot kurulumundan OPSEC filtreli extractor aracılığıyla alınmıştır. Dahili IP’ler, sensör konumları ve pasif parmak izi verileri (Fatt/P0f) dışlanmıştır. Pencere: 2026-04-18 00:00 UTC – 2026-04-21 18:39 UTC (4 günlük ara bülten). Pot dağılımı ve imza bazlı sayımlar 7 günlük rolling window’tan (14-21 Nis) alınmıştır; bu sayımlar önceki 5 günlük bültendeki rakamlarla doğrudan çıkarılarak değil, trend olarak karşılaştırılmalıdır.


Tellal tehdit-istihbarat bülten serisi. Bu ara bülten 13-17 Nisan 5 günlük özetin ardından 4 günlük gözlem periyodunu özetler.

© SiberKale — CC BY 4.0