Bülten 14 Temmuz – 9 Ağustos: TR Hosting Seli MySQL'e Pivotladı, Bir İnsan Operatör 28 Saniye Sahnede Kaldı
Dört haftalık pencerede feed'e 19.038 yeni IoC girdi ve 8 Ağustos tek başına 10,1 milyon event üretti. Türk barındırma sağlayıcılarından çıkan sel web portlarını bırakıp MySQL 3306'ya döndü, yeni baskın aktör SPDNet feed'e ilk kez girdi. Aynı pencerede 32.963 SSH oturumu arasında tam olarak bir tanesi insandı: terminal boyutunu bildirip iTerm2 sürümünü sızdırdı, dört komut yazdı ve çıktı.
Analiz: Erdem Özyurt · SiberKale Tellal
İçindekiler 12
- Yönetici Özeti
- 1. Hedef Portu Web’den MySQL’e Kaydı
- 2. 8 Ağustos: Tek Günde 10,1 Milyon Event
- 3. Bir İnsan Operatör: 28 Saniye
- PuTTY sinyali sahte çıktı
- 4. SMTP Tarafında Üç İnsan İzi Daha
- 5. SOSTREA Geri Döndü, RedTail Cephaneliğini Yeniledi
- 6. Bulamadıklarımız
- IoC Tablosu: 14 Temmuz – 9 Ağustos Penceresi
- Savunma Öncelikleri
- Sonuç
- Metodoloji ve Lisans
14 Temmuz ile 9 Ağustos 2026 arasında SiberKale honeypot ağına 19.038 yeni saldırgan göstergesi girdi ve 8 Ağustos tek başına 10,1 milyon olay üretti. Türk barındırma sağlayıcılarından çıkan tarama seli web portlarını bırakıp MySQL 3306’ya yöneldi. Aynı pencerede 32.963 SSH oturumunun yalnızca biri gerçek bir insan operatöre aitti.
Yönetici Özeti
10–14 Temmuz bülteni “aktörler altyapıyı hızla eskitiyor, davranışı hiç değiştirmiyor” demişti. Bu dört haftalık pencere o tezi bir kez daha doğruladı, ama üzerine iki yeni katman ekledi: hedef portu değişti ve ilk kez elimizde bir insanın klavye izi var. Dönemin dört hikâyesi:
- Hedef web’den veritabanına kaydı. Temmuz’da 80 ve 443 toplam hacmin neredeyse tamamıydı. Ağustos’ta MySQL 3306 birinci sıraya oturdu, tek başına 5,16 milyon event. Suricata’nın en çok gördüğü imza artık
ET SCAN Suspicious inbound to mySQL port 3306, 945.724 alarm. Aynı imza Temmuz penceresinde 807 hitle listenin dibindeydi. - 8 Ağustos zirvesi. Tek günde 10,1 milyon event, önceki beş günün toplamının yaklaşık sekiz katı. 10.775 benzersiz kaynak IP, IP başına yalnızca birkaç yüz olay. Kasıtlı olarak dağıtılmış bir süpürme.
- Yeni baskın aktör: SPDNet. Feed’imizde daha önce hiç görülmemiş bir Türk barındırma ASN’i tek başına 3,3 milyon event üretti. Arkasından HostLAB, Yiğit Hosting, Olfe ve Etkin Host geldi. TR payı yeni IoC’lerin %52,4’ü.
- Ve bir insan. 32.963 SSH oturumunun 32.962’si makineydi. Biri değildi: 3 Ağustos’ta bot parolayı kırdıktan 105 saniye sonra farklı bir istemciyle bağlandı, terminal penceresi boyutunu bildirdi, iTerm2 sürümünü sızdırdı, dört komut yazıp çıktı.
Bu bülten iki katmanlıdır. Trend ve IoC sayıları 14 Temmuz – 9 Ağustos tam penceresini kapsar (IoC veritabanı). Davranış, komut, imza ve credential verisi yalnızca 2–9 Ağustos aralığındandır: sensör retention'ı 7-8 gün olduğu için önceki haftaların ham logları kalıcı olarak silindi ve geriye dönük çıkarılamaz. O aralık için tahmin üretilmedi. 9 Ağustos kısmi gündür (13:00 UTC itibarıyla). Ham hacim rakamlarına pasif parmak izi modülü P0f dahildir ve toplamın yaklaşık dörtte üçünü üretir. İç/yönetim trafiği, honeypot overlay'ının kendi iletişimi, RFC1918/CGNAT ve bilinen operasyonel kaynaklar tüm tablo ve listelerden çıkarılmıştır.
1. Hedef Portu Web’den MySQL’e Kaydı
Ham pencerenin (2–9 Ağustos) port dağılımı Temmuz’dakinden yapısal olarak farklı:
| Port | Servis | Event |
|---|---|---|
| 3306 | MySQL | 5.161.194 |
| 22 | SSH | 4.333.038 |
| 80 | HTTP | 4.300.515 |
| 443 | HTTPS | 4.299.655 |
Temmuz penceresinde 80 ve 443 toplamın %96’sını oluşturuyor, 3306 ise 90 bin civarında kalıyordu. Şimdi MySQL tek başına diğer üçünün her birini geçmiş durumda.
Suricata imza tablosu aynı kaymayı gösteriyor:
| Hit | İmza |
|---|---|
| 945.724 | ET SCAN Suspicious inbound to mySQL port 3306 |
| 360.643 | SURICATA STREAM Packet with broken ack |
| 25.013 | ET DROP Spamhaus DROP Listed Traffic Inbound group 2 |
| 9.242 | ET INFO SSH session in progress on Expected Port |
| 8.082 | ET INFO CURL User Agent |
| 1.918 | ET INFO Request to Hidden Environment File Inbound |
| 881 | ET WEB_SPECIFIC_APPS TBK DVR-4104/4216 Command Injection (CVE-2024-3721) |
| 876 | ET HUNTING Suspicious Chmod Usage in URI |
Buna karşılık MySQL potumuz Dionaea’da ilginç bir tablo var: 7.351 etkileşimin tamamı mysqld üzerinde, denenen kullanıcılar root (2.431), admin (2.308), sa (2.299), ve parolaların hepsi boş. Tek bir dosya yükleme, tek bir elle yazılmış SQL komutu yok.
Yani bu bir istismar kampanyası değil, envanter çıkarma operasyonu. Saldırgan açık MySQL portlarını haritalıyor, parolasız erişim var mı diye yokluyor ve not alıp geçiyor. İstismar sonraki dalgada gelir.
2. 8 Ağustos: Tek Günde 10,1 Milyon Event
Günlük hacim tablosu dönemin şeklini net gösteriyor:
| Gün | Event |
|---|---|
| 2 Ağustos | 2.540.949 |
| 3 Ağustos | 277.833 |
| 4 Ağustos | 257.653 |
| 5 Ağustos | 238.995 |
| 6 Ağustos | 238.397 |
| 7 Ağustos | 251.837 |
| 8 Ağustos | 10.149.780 |
| 9 Ağustos (kısmi) | 8.112.127 |
8 Ağustos, önceki beş günün toplamının yaklaşık sekiz katı. Kaynak tarafında 10.775 benzersiz IP var ve en yoğun tekil IP bile yalnızca 11.661 olay üretmiş. Yani yük tek bir aktörden gelmiyor, bilinçli olarak binlerce düğüme bölünmüş.
ASN dağılımı bu düğümlerin nerede kiralandığını söylüyor:
| ASN | Event | Ülke |
|---|---|---|
| SPDNet Telekomünikasyon | 3.308.954 | TR |
| HostLAB Bilişim Teknolojileri | 734.788 | TR |
| Yiğit Hosting Bilişim | 369.333 | TR |
| AE Olfe Teknoloji | 243.929 | TR |
| Olfe Veri Merkezi | 127.703 | TR |
| Etkin Host Bilişim | 121.162 | TR |
| Bayram Coşkun | 121.069 | TR |
| Feo Prest SRL | 11.661 | TW |
SPDNet bu bültenle feed’e ilk kez giriyor ve doğrudan birinci sıradan giriyor. Ülke dağılımında Türkiye 3.430.151 event ile açık ara önde, ardından Çekya (609.664), ABD (498.748) ve Rusya (488.664) geliyor.
Bunu her bültende tekrarlamak gerekiyor çünkü yanlış okunmaya çok müsait: bu tablo saldırıların Türkiye’den yönetildiği anlamına gelmiyor. Bunlar Türk bulut sağlayıcılarında saatlik kiralanmış tarama düğümleri. Türkiye’nin buradaki yeri hedef değil, ucuz ve hızlı tedarik edilebilen altyapı. Aynı operatör yarın başka bir ülkede aynı işi yapabilir; nitekim Çekya ve Rusya rakamları da aynı kampanyanın farklı kayıtlı bloklarından geliyor olabilir.
IoC tarafında dönem toplamı 19.038 yeni gösterge, veritabanı 82.646’ya ulaştı. Ülke dağılımı:
| Ülke | Yeni IoC |
|---|---|
| TR | 9.981 |
| US | 2.727 |
| RU | 1.062 |
| CZ | 1.012 |
| BE | 607 |
| GB | 534 |
3. Bir İnsan Operatör: 28 Saniye
Bu bültenin en sıra dışı bulgusu bir hacim rakamı değil, tek bir oturum.
Pencerede 32.963 Cowrie oturumu, 870 farklı kaynak IP, 1.203 başarılı giriş var. Bunların içinde terminal penceresi boyutu bildiren tam olarak bir oturum bulundu. Bir botnet istemcisi PTY tahsis etmez, terminal boyutu göndermez ve terminal emülatörünün sürüm numarasını sızdırmaz. Bu oturum üçünü de yaptı.
3 Ağustos, kaynak 137.184.209.5 (DigitalOcean, ABD), saatler UTC:
15:14:56 SSH-2.0-Go bot bağlanıyor, root/root dener, düşer
15:15:00 SSH-2.0-Go root/123456 tuttu, hemen kopuyor
... 105 saniye sessizlik ...
15:16:45 OpenSSH_9.6p1 farklı istemci, farklı hassh parmak izi
15:16:48 public key ile giriş
15:16:48 Terminal Size: 80 25
15:16:48 LC_TERMINAL=iTerm2 / LC_TERMINAL_VERSION=3.6.9
15:16:52 whoami (+3,43 sn)
15:16:52 pwd (+0,60 sn)
15:16:53 ls (+1,07 sn)
15:16:57 lscpu (+3,74 sn)
15:17:14 exit (+16,64 sn)
Üç ölçüm bunun insan olduğunu söylüyor. LC_TERMINAL=iTerm2 3.6.9 uydurulabilecek bir değer değil, macOS’ta açık bir terminal penceresinin SendEnv ile zincir boyunca taşıdığı ortam değişkeni. Tuş vuruşları arasındaki medyan aralık 3,74 saniye, oysa tüm veri kümesinin medyanı 0,77 saniye. Ve lscpu çıktısından sonra gelen 16,64 saniyelik boşluk bir okuma ve karar duraklaması.
Dizilim şunu anlatıyor: otomatik tarayıcı parolayı buluyor ve kaydediyor, 105 saniye sonra bir insan aynı kutuya elle bağlanıyor. whoami ve pwd ile nerede olduğunu anlıyor, ls ile etrafına bakıyor, lscpu ile işlemciyi tartıyor. On altı saniye düşünüp çıkıyor. Madencilik için yeterli bulmamış görünüyor.
Bir ayrıntı bu tabloyu aylardır izlediğimiz bir bulguya bağlıyor: insan parolayla değil, açık anahtarla girdi. Nisan’dan beri her bültende raporladığımız mdrfckr authorized_keys zincirinin işlevi tam olarak bu. O zincir soyut bir kalıcılık mekanizması değil, operatörün geri dönüş kapısı. Bot kapıyı açıyor, anahtarı bırakıyor, insan anahtarla geliyor.
PuTTY sinyali sahte çıktı
“İnsan istemcisi kullanan IP’yi ara” sezgisi bu veri kümesinde işe yaramıyor. PuTTY, WinSCP ve masaüstü OpenSSH sürümü beyan eden 32 IP var. Bunların 31’i hiç komut çalıştırmadı, hiç PTY tahsis etmedi. Örneğin bir IP 311 oturumda 122 kez başarıyla giriş yaptı ve tek bir komut yazmadı; bu bir kimlik doğrulayıcı bot. Banner sahtekârlığı yaygın, istemci adı tek başına kanıt değil.
Yazım hatası araması da boş döndü: 587 başarısız komudun tamamı beş bilinen bot artefaktından ibaret. Editör açan, history -c ile iz temizleyen, .env veya id_rsa arayan tek oturum yok.
4. SMTP Tarafında Üç İnsan İzi Daha
Cowrie dışında, SMTP potumuzda operatör eli görünüyor. Buradaki araçlar otomatik ama yapılandırmayı elle düzenleyen biri var.
64.89.161.56 günler içinde teslimat adresini üç kez değiştirmiş: 5 Ağustos’ta bir Yahoo adresi, 6 Ağustos sabahı bir Gmail adresi, aynı akşam bir AOL adresi. Denemeler arası süreler 11 bin ile 46 bin saniye arasında, tamamen düzensiz. Cron böyle davranmaz.
77.83.39.233 aynı kişi adını iki farklı sağlayıcıda denemiş, önce Yahoo sonra Hotmail uzantısıyla. Sözlük saldırısı değil, el yordamı.
Ve en net kanıt 64.89.160.199’da: alıcı adresi protonmal.com yazılmış. Doğrusu “protonmail”. Bot sözlüğü harf düşürmez, bunu klavyede biri yazmış.
Bir de 37.26.142.41 (Moldova) honeypot’u atlama taşı yapmayı denemiş: üç gün arayla iki oturumda ücretsiz dinamik DNS adreslerine CONNECT tüneli açıp arkasından rastgele bir nonce ile kendi altyapısına istek atmış. Hangi proxy’nin çalıştığını geri eşlemek için kullanılan klasik bir yöntem.
5. SOSTREA Geri Döndü, RedTail Cephaneliğini Yeniledi
Geçen bülten TBK DVR istismarının 23 Temmuz’da durduğunu ve aktörün altyapısını sökmediğini yazmıştı. Beklenen oldu: CVE-2024-3721 istismarı Ağustos’ta 881 hitle yeniden aktif. Kampanya bitmemişti, mola vermişti.
Dosya indirme tarafında 51 yükleme kaydedildi ve baskın yük RedTail madencisi. Çok mimarili set halinde geliyor: redtail.arm7, redtail.arm8, redtail.i686, redtail.riscv, redtail.x86_64, yanında clean.sh ve setup.sh. Dağıtım hostları 130.12.180.51 ve 77.90.185.20. riscv varyantının sette bulunması dikkat çekici: saldırgan artık gömülü RISC-V cihazlarını da hedef listesine almış.
6. Bulamadıklarımız
Negatif sonuçlar da bulgudur ve bu pencerede iki tanesi önemli.
Hedefli saldırı yok. Kendi marka ve alan adlarımıza ait on üç terim otuz dokuz ayrı alanda tarandı. Tek anlamlı eşleşme çıkmadı. Gelen 29 binden fazla HTTP isteğinin tamamı honeypot’un IP adresine yapıldı, hiçbirinde bizim alan adlarımız Host başlığında istenmedi. Bu ağa gelen her şey internet geneli tarama.
Altı pot hiç dokunulmadı. ICS/SCADA, Redis, kimlik doğrulama ve birkaç web potu sekiz gün boyunca tek olay üretmedi. Saldırgan ilgisi tamamen SSH, MySQL ve web üçlüsünde yoğunlaşmış durumda.
IoC Tablosu: 14 Temmuz – 9 Ağustos Penceresi
| IoC | Tür | Bağlam | Öncelik |
|---|---|---|---|
137.184.209.5 | IP | İnsan operatör, bot sonrası elle triyaj (3 Ağu) | high |
130.12.180.51 | IP | RedTail madenci dağıtım hostu | high |
77.90.185.20 | IP | RedTail dağıtımı + authorized_keys kalıcılığı | high |
redtail.{arm7,arm8,i686,riscv,x86_64} | Dosya | Çok mimarili madenci seti, RISC-V dahil | high |
213.209.159.115 | IP | MySQL envanter taramasının lider kaynağı | high |
64.89.161.56 | IP | SMTP röle testi, alıcı adresi elle döndürülüyor | medium |
77.83.39.233 | IP | SMTP, aynı ismi iki sağlayıcıda deneme | medium |
64.89.160.199 | IP | SMTP, protonmal.com yazım hatası (insan izi) | medium |
37.26.142.41 | IP | Proxy tünel testi, dinamik DNS altyapısı | medium |
185.246.128.133 | IP | 122 başarılı giriş, sıfır komut (kimlik doğrulayıcı bot) | medium |
176.65.132.53 | IP | SOSTREA netcat varyantı, 8989/tcp | medium |
ET SCAN Suspicious inbound to mySQL port 3306 | IDS | Dönemin baskın imzası, 945.724 hit | high |
ET WEB_SPECIFIC_APPS TBK DVR-4104/4216 (CVE-2024-3721) | IDS | SOSTREA geri döndü, 881 hit | high |
LC_TERMINAL=iTerm2 | Telemetri | SSH oturumunda insan operatör göstergesi | high |
IOC’lar savunma amaçlı paylaşılır. Bu dönemin dersi şu: kaynak IP’ler çoğalmaya devam ediyor, ama hedef portu değişebiliyor. Sabit kalan tek şey yine davranış.
Savunma Öncelikleri
- MySQL yüzeyini bugün kapatın. Dönemin baskın taraması bu ve amacı envanter çıkarmak. İnternete açık 3306 portu olmamalı; olması gerekiyorsa kaynak IP kısıtı ve TLS zorunlu olmalı. Parolasız veya varsayılan parolalı MySQL örneği bir sonraki dalgada istismar edilir. Denenen kullanıcılar
root,admin,sa. - Terminal telemetrisini tespit sinyaline çevirin (yeni). SSH oturumunda PTY tahsisi, pencere boyutu bildirimi veya
LC_TERMINALbenzeri ortam değişkeni, o oturumun arkasında bir insan olduğunu gösterir. Bir sunucuya insan elle bağlanıyorsa bu ya sizsiniz ya da ciddi bir olaydır. Bu üç sinyali loglayın ve alarma bağlayın; makine gürültüsünden ayrışan en temiz göstergedir. - Başarılı girişten sonraki ilk 60 saniyeyi izleyin. Bu dönemin insan operatörü
whoami,pwd,ls,lscpusırasını yazdı. Bot playbook’u isechattr/lockr,authorized_keysyazımı,crontab -l,uname -a,/proc/cpuinfodemetini gönderiyor. İkisi de aynı yerde yakalanır: giriş sonrası ilk komut penceresi. - ASN bazlı skorlama uygulayın. Yedi Türk barındırma ASN’i toplam hacmin büyük çoğunluğunu üretti ve bunların bir tanesi (SPDNet) bu dönemde ilk kez göründü. Tek tek IP engellemek bu ölçekte ekonomik değil; skorlamayı en az ASN düzeyine taşıyın.
- RISC-V’yi envanterinize ekleyin. RedTail setinde
riscvvaryantının bulunması, gömülü cihaz filonuzun mimari çeşitliliğinin artık saldırgan tarafından hesaba katıldığını gösteriyor. Yalnız x86 ve ARM düşünen bir envanter eksik kalıyor. - TBK DVR’ı listeden çıkarmayın. İstismar 23 Temmuz’da durdu, Ağustos’ta geri döndü. Bu tür duraklamalar kampanyanın bittiği anlamına gelmiyor.
Sonuç
Dört bülten boyunca aynı cümleyi kurduk: aktörler altyapıyı hızla eskitiyor, davranışı hiç değiştirmiyor. Bu pencere cümleye bir ek getirdi. Davranış sabit kalmaya devam ediyor, ama hedef seçimi oynak. Web portlarına aylardır süren baskı bir haftada MySQL’e kaydı ve bunu yapan da aynı barındırma ekosistemi oldu.
Savunma açısından bunun anlamı şu: bir portun sakinleşmesi o yüzeyin güvenli hale geldiği anlamına gelmiyor, sadece sıranın başka yere geldiği anlamına geliyor.
Ve bu dönemin asıl armağanı tek bir oturum. 32.963 oturumun içinde bir insan, kendi terminalinin adını ve sürümünü ardında bırakarak 28 saniye görünür oldu. Otomasyon her yeri kaplamış durumda, ama zincirin sonunda hâlâ bir insan var ve o insan makinelerin bırakmadığı izleri bırakıyor: düzensiz tuş aralıkları, düşünme duraklamaları ve bir terminal emülatörünün sürüm numarası.
Metodoloji ve Lisans
Bu rapor 14 Temmuz – 9 Ağustos 2026 arası Tellal IoC veritabanı kayıtları ile 2 – 9 Ağustos arası ham honeypot loglarının OPSEC-filtreli analiziyle hazırlandı. Sensör retention’ı 7-8 gün olduğu için 14 Temmuz – 1 Ağustos aralığına ait davranış verisi mevcut değildir ve bu rapora dahil edilmemiştir; o aralık yalnız IoC veritabanı katmanından raporlanmıştır. Ham hacim rakamları pasif parmak izi modülü P0f’i içerir. Dahili IP’ler, yönetim trafiği, honeypot overlay’ının iç iletişimi, RFC1918/CGNAT ve bilinen operasyonel kaynaklar public yayından çıkarılmıştır.
Bu bültenlerin dayandığı honeypot ağının ne olduğunu, nasıl kurulduğunu ve ne yakaladığını merak ediyorsanız: Honeypot (Bal Küpü) Nedir? Türleri, Kurulumu ve Sahadan Gerçek Veriler.
Lisans: CC BY 4.0 · Atıf yapılarak serbestçe kullanılabilir. IOC’lar CC0 lisansı altında serbesttir. SiberKale Tellal · Threat Intelligence Feed · tellal.net