← Tüm Yazılar
IOC RAPORU HIGH 22 Mayıs 2026

Bülten 18–22 Mayıs: TR Hosting Kaynaklı SSH/Web Scan Patlaması

5 günde 932.788 event. 21 Mayıs'ta 509K event ile dönem zirvesi görüldü: TR kaynaklı hosting ağları Suricata trafiğinin ana gövdesini oluşturdu. 22 Mayıs'ta Hong Kong kaynaklı tek aktör Cowrie'de öne çıktı. MySQL 3306 ve Mailoney SMTP dalgaları zayıflarken TBK DVR/SOSTREA operatörü düşük hacimde devam etti.

📅Veri dönemi: 18 Mayıs 00:00 UTC – 22 Mayıs 23:59 UTC · OPSEC-filtreli · 5 günlük pencere · son bülten sonrası

Yönetici Özeti

932.8K5 günlük toplam event
509K21 Mayıs tek gün zirvesi
768.9KSuricata event
671.8KTR kaynaklı event

17 Mayıs bülteni MSSQL mega-probe’unun sustuğunu, MySQL 3306 tarafında düşük hacimli hedef kayması başladığını ve Mailoney SMTP open-relay aramasının büyüdüğünü raporlamıştı. 18–22 Mayıs penceresinde tablo yeniden değişti: MySQL ve SMTP dalgaları zayıfladı; dönem manşetini TR kaynaklı hosting ağlarından gelen geniş SSH/Web scan patlaması aldı.

Dönemin toplamı 932.788 event. Bunun 768.898’i Suricata, 143.709’u Cowrie. 21 Mayıs tek başına 509.177 event üretti; bu 5 günlük toplamın %55’i. Coğrafi dağılımda Türkiye 671.833 event ile açık ara #1. Bu, klasik residential botnet görüntüsünden çok hosting / VPS bloklarından yayılan yatay tarama davranışına benziyor.

22 Mayıs’ta ayrı bir ikinci sinyal görüldü: Hong Kong kaynaklı tek IP Cowrie tarafında 36.776 hit bıraktı. Bu, 21 Mayıs TR spike’ından farklı; daha dar, SSH brute-force ağırlıklı ve tek aktörlü bir dalga.


Pot Dağılımı — 5 Günlük Tablo

PotEventÖnceki BültenNot
Suricata (IDS)768.898365.462🔴 2× artış; dönem ana kaynağı
Cowrie (SSH/Telnet)143.709186.530Hacim düştü ama 22 Mayıs tek aktör spike’ı var
Mailoney (SMTP)8.79828.078Open-relay dalgası zayıfladı
H0neytr4p (HTTPS)7.5901.718Web probe tarafında artış
Tanner (HTTP RCE)3.3977.934SOSTREA/TBK düşük hacimde sürüyor
Dionaea3711.617MSSQL sonrası düşük seviyede
ssh-rsa1654Düşük hacim
Wordpot58Gürültü
Glutton44Sabit düşük seviye

Önceki bültene göre en sert değişim Suricata’da. Son bültende Suricata 8 günde 365K event üretmişti; bu pencerede 5 günde 768K. Günlük ortalama yaklaşık 45K’den 154K’ye çıktı. Bu artışın büyük kısmı 21 Mayıs’taki tek günlük spike’tan geliyor.

Günlük Dağılım

TarihEventSuricataCowrieMailoneyH0neytr4pTannerNot
18 May57.34121.39729.2775.613285683SMTP dalgasının son kuyruğu
19 May212.858189.37218.4922.6181.666661İlk TR spike
20 May64.71834.41925.3811543.5551.018Web probe artışı
21 May509.177487.49118.7861791.945745🔴 TR hosting kaynaklı geniş scan
22 May88.71136.23251.773238139290🔴 Hong Kong kaynaklı Cowrie yoğunluğu

21 Mayıs verisi tek başına ayrı okunmalı. Suricata 487K event ile günün %96’sını oluşturuyor. Cowrie aynı gün olağan dışı büyümüyor; bu nedenle olay bir SSH credential stuffing patlaması değil, ağ katmanı / web yüzeyi taraması.

⚠️ 21 Mayıs Spike'ı: Botnet Değil, Blok Taraması

21 Mayıs'ta top kaynaklar aynı TR hosting blokları içinde kümeleniyor. En yoğun imzalar SURICATA STREAM Packet with broken ack ve ET SCAN Potential SSH Scan. Bu desen, tek tek enfekte ev cihazlarından çok, VPS/hosting aralıklarından paralel yatay tarama yapan bir operatöre işaret ediyor.


1. TR Radar: 21 Mayıs’ta Hosting Bloklarından Yatay Tarama

5 günlük ülkeler tablosunda Türkiye 671.833 event ile #1. İkinci ülke Hong Kong 41.381 event; aradaki fark 16 kat. ASN tablosu da aynı resmi gösteriyor:

| Sıra | ASN | Event | Not | |---|---:|---| | 1 | Hostlayici | 478.036 | Dönemin ana gövdesi | | 2 | Kerem Uluboy | 45.413 | 21 Mayıs spike içinde | | 3 | Bitwise Yazilim Internet Ve Ticaret Limited Sirketi | 41.304 | 19 Mayıs ve 21 Mayıs’ta belirgin | | 4 | HKT Limited | 36.780 | 22 Mayıs Cowrie spike | | 5 | Pfcloud UG | 29.933 | Önceki SOSTREA/TBK aktörü devam ediyor | | 6 | Datafex Bilisim Teknolojileri Ticaret Limited Sirketi | 24.477 | 21 Mayıs | | 7 | Dokunmatik Ekran Teknolojileri Bilisim Insaat Tic. Ltd. Sti. | 23.187 | 19/21 Mayıs | | 8 | VibeGAMES B.V. | 20.845 | 21 Mayıs |

TR kaynaklı top IP listesinde aynı /24 içinde çok sayıda IP benzer hacimle görünüyor. 21 Mayıs özelinde 37.230.60.0/24 içinden onlarca IP 1.3K–1.4K bandında event üretmiş. Bu tek host davranışı değil; dağıtılmış ama aynı kalıpla çalışan bir tarama seti.

IP21 May HitBağlam
37.230.60.1671.431Broken ACK + SSH scan kümesi
37.230.60.631.421Aynı küme
37.230.60.131.409Aynı küme
37.230.60.571.407Aynı küme
37.230.60.2431.403Aynı küme
37.230.60.1991.399Aynı küme
37.230.60.211.396Aynı küme
37.230.60.2471.395Aynı küme

Bu küme aynı gün Suricata broken ack tablosunda da üst sıralarda. En yüksek imza SURICATA STREAM Packet with broken ack — 5 günde 130.845 event, bunun 92.093’ü sadece 21 Mayıs’ta.

🔍 Bulgu: 37.230.60.0/24 Davranışı Tekil IP Değil, Küme

Birden fazla IP'nin aynı gün, benzer hacimde ve benzer Suricata imzalarıyla görünmesi merkezi bir tarama iş akışına işaret ediyor. Bu tür kampanyalarda tek IP engellemek yeterli değil; /24 düzeyinde rate-limit, reputation ve davranış temelli eşik gerekir.

Savunma Notu

TR içi servis sağlayıcı ağlarından gelen trafik genellikle “yerel müşteri” varsayımıyla daha az şüpheli görülür. Bu pencere tam tersini gösteriyor: kaynak ülke Türkiye olsa bile davranış açıkça yatay keşif. Firewall kural setlerinde ülke bazlı allowlist tek başına güvenlik kontrolü değildir.


2. 22 Mayıs: Hong Kong Kaynaklı Tek Aktör Cowrie’yi Sürükledi

21 Mayıs spike’ı Suricata merkezliyken 22 Mayıs’ta Cowrie öne çıktı: 51.773 event. Günün top kaynağı:

IPHitASNÜlkeBağlam
220.241.56.17136.776HKT LimitedHKCowrie ağırlıklı SSH brute-force

Bu tek IP, 22 Mayıs toplam event’inin %41’ini ve o günkü Cowrie trafiğinin %71’ini üretti. Kullanıcı adı / şifre denemeleri klasik IoT/Linux brute-force sözlüğüne yakın: root, support, admin, 345gs5662d34, user, ubuntu.

5 günlük Cowrie kullanıcı adı tablosu:

Kullanıcı adıDeneme
root11.721
support1.015
admin811
345gs5662d34670
user604
ubuntu256
claude130
test125
sol71
deploy64

Şifre tablosu da aynı pattern’i destekliyor:

ŞifreDeneme
support1.008
3245gs5662d34670
345gs5662d34670
123456654
123191
password190
admin188
P@ssw0rd84
claude61

345gs5662d34 / 3245gs5662d34 çifti hâlâ canlı. Nisan ortasında Winbox credential mystery olarak incelediğimiz bu imza 6 haftadır farklı dalgalarda tekrar ediyor. Yeni olan, claude kullanıcı adı/şifresinin hâlâ düşük ama sürekli görünmesi. Bu büyük bir kampanya değil; ancak saldırgan sözlüklerinin AI/servis hesabı isimlerini içerecek şekilde güncellendiğini gösteriyor.

⚠️ Servis Hesabı İsimleri Sözlüklere Girdi

deploy, postgres, oracle, claude gibi kullanıcı adları artık düşük hacimli de olsa Cowrie tablolarında düzenli görünüyor. Public SSH olan sunucularda sadece root login kapatmak yeterli değil; servis hesabı isimleri de interactive login dışına alınmalı.


3. MySQL 3306: Hedef Kayması Devam Ediyor Ama Hacim Düştü

17 Mayıs bülteninde MySQL 3306 imzası 2.930 alert üretmişti. Bu pencerede aynı imza 390 alert seviyesine düştü. Bu düşüş, MSSQL sonrası MySQL’e kayan kampanyanın geniş dalga olmaktan çıkıp düşük hacimli arka plan taramasına döndüğünü gösteriyor.

IPHitBağlam
1.34.162.25325MySQL 3306 scan
182.176.222.23525MySQL 3306 scan
45.153.34.3225Önceki dönemde de görülen hosting hattı
68.183.208.16325Cloud/VPS kaynaklı
45.156.87.12723Bulgaristan hattı devam ediyor
18.218.118.20318Cloud kaynaklı
85.11.167.215Düşük hacimli scan

Port tablosunda 3306 hâlâ top 10 içinde: 1.569 event. Fakat dönem manşeti olmaktan çıktı. Operatör ya hedef listesini tüketti ya da farklı ağlara kaydı.

Savunma Notu

MySQL için öneri değişmedi: 3306 internete açık olmamalı. Uygulama zorunluluğu varsa bind-address, kaynak IP allowlist, kullanıcı bazlı host kısıtı ve güçlü parola politikası birlikte uygulanmalı. root uzaktan login kapalı olmalı.


4. Mailoney SMTP: 8× Patlama Sönümlendi

Önceki bültende Mailoney 28.078 event ile ana bulgulardan biriydi. Bu pencerede 8.798 event’e düştü. En yoğun gün 18 Mayıs: 5.613 event. Sonraki günlerde hızla geriledi.

TarihMailoney Event
18 May5.613
19 May2.618
20 May154
21 May179
22 May238

Önceki dönemin Almanya kaynaklı open-relay arama aktörü (158.94.208.189) hâlâ top IP listesinde; 5 günde 14.845 event ile genel tabloda #2. Ancak 13–17 Mayıs’taki sürekli 5K/gün baseline artık yok. Bu kampanya ya hedef listesini tamamladı ya da honeypot ağımızı düşük önceliğe aldı.

🔍 Bulgu: SMTP Dalgası Kısa Ömürlü Çıktı

Mailoney verisi 18 Mayıs'ta önceki bültenin devamı gibi başladı; 20 Mayıs itibarıyla gürültü seviyesine indi. Open-relay arayan aktörün operasyonu kesildi demek için erken, fakat bu pencere için ana risk SSH/Web scan tarafına kaydı.


5. TBK DVR / SOSTREA Aktörü: Düşük Hacimde Israr

SOSTREA/TBK hattı tamamen kaybolmadı. 5 günlük Suricata tablosunda ET WEB_SPECIFIC_APPS TBK DVR-4104/4216 Command Injection Attempt (CVE-2024-3721) 311 alert üretti.

IPHitBağlam
192.109.200.204304Ana TBK/SOSTREA aktörü
47.121.210.1299İkincil düşük hacim
176.65.148.931Tekil deneme
5.61.209.331Tekil deneme

Bu, 8 Mayıs bültenindeki yüksek hacimli Hikvision/SOSTREA dalgasının devamı değil; daha çok aynı operatör ailesinin düşük hacimli yoklama yapması. 192.109.200.204 tekrar görünmesi önemli: önceki kampanya altyapısı tamamen terk edilmemiş.


6. Conficker Top 1’den Düştü, Yeni Top İmza Broken ACK

17 Mayıs bülteninde Conficker/Downadup UDP P2P imzaları Suricata’da #1 idi. Bu pencerede top imza değişti:

SıraİmzaHit
1SURICATA STREAM Packet with broken ack130.845
2ET SCAN Potential SSH Scan17.624
3ET INFO SSH session in progress on Expected Port5.284
4ET INFO CURL User Agent2.276
5SURICATA TCPv4 invalid checksum1.889
6ET INFO SSH-2.0-Go version string Observed in Network Traffic1.591
7ET INFO Request to Hidden Environment File - Inbound1.201
8SURICATA STREAM spurious retransmission1.103
9ET DROP Dshield Block Listed Source group 1799
10ET HUNTING Mozilla User-Agent (Mozilla/5.0) Inbound Likely Fake571

Conficker’ın düşmesi iyi haber gibi okunmamalı; bu pencere için gürültü kompozisyonu değişti. 21 Mayıs’taki broken ACK ve SSH scan dalgası, eski malware artıklarından daha baskın hâle geldi.

ET INFO Request to Hidden Environment File - Inbound 1.201 alert ile ayrıca not edilmeli. Top kaynaklar:

IPHitBağlam
185.177.72.24711.env/gizli dosya arama
80.94.95.211197.env/gizli dosya arama
45.135.193.15784.env/gizli dosya arama
151.243.150.2354.env/gizli dosya arama
45.135.193.15648.env/gizli dosya arama

Bu düşük hacimli ama yüksek sinyalli bir kategori. Web kök dizininde .env, .git, backup arşivi veya config dosyası sızdıran sistemler hâlâ otomatik olarak aranıyor.


7. Top Aktörler ve Coğrafi Dağılım

Top 10 Dış Kaynak IP

SıraIPHitBağlam
1220.241.56.17136.77622 Mayıs HK Cowrie spike
2158.94.208.18914.845SMTP dalgasının kuyruğu
3185.177.72.249.465Hidden env file probing
4192.109.200.506.773Pfcloud / SSH-Web scan
5176.65.132.1566.730Cowrie + scan
645.156.87.2044.864Hosting kaynaklı scan
7176.65.132.244.857Cowrie + scan
8151.243.150.234.802Web/env probing
947.93.143.1214.32118 Mayıs Cowrie
10193.111.117.353.18719/21 Mayıs scan

Top 10 Ülke

SıraÜlkeEvent
1🇹🇷 Türkiye671.833
2🇭🇰 Hong Kong41.381
3🇩🇪 Almanya36.457
4🇺🇸 ABD26.378
5🇨🇳 Çin17.998
6🇧🇬 Bulgaristan15.473
7🇳🇱 Hollanda14.566
8🇫🇷 Fransa12.438
9🇸🇬 Singapur11.210
10🇻🇳 Vietnam9.334

Top Portlar

PortEventYorum
22310.025SSH scan/brute-force ana yüzey
443232.506HTTPS web probing
80232.042HTTP web probing
2516.573SMTP/open-relay kuyruğu
808015.421Alternatif web/admin panel probing
33061.569MySQL düşük hacimli devam
110802POP3 probing
993707IMAPS probing
143554IMAP probing
587180Submission probing

Savunma Önerileri

🔒 SSH

Public SSH için parola login'i kapatın, root login'i devre dışı bırakın, servis hesaplarını interactive shell dışına alın. Fail2ban/sshguard yanında kaynak ASN ve davranış bazlı rate-limit kullanın.

🌐 Web Yüzeyi

.env, .git, backup arşivleri ve framework config dosyalarının web kökünden erişilemediğini doğrulayın. 8080/8000/5000 gibi geliştirme portlarını internete açık bırakmayın.

🗄️ Veritabanı

MySQL 3306'yı internete kapatın. Zorunluysa kaynak IP allowlist, bind-address, kullanıcı bazlı host kısıtı ve güçlü parola politikası uygulayın.

✉️ SMTP

Postfix/Exim relay ayarlarını kontrol edin. Port 25 sadece MX trafiği almalı; 587/465 TLS+SASL zorunlu olmalı. Open relay testlerini düzenli otomasyona alın.


Metodoloji

Veriler SiberKale Hisar gözlemevi T-Pot kurulumundan OPSEC filtreli extractor aracılığıyla alınmıştır. Dahili IP’ler, sensör konumları, pasif parmak izi gürültüsü ve yayınlanmaması gereken ağlar dışlanmıştır. IP tabloları extractor içindeki sanity_check_ips() kontrolünden geçen aggregate sonuçlardan üretilmiştir.


© SiberKale — CC BY 4.0