← Tüm Yazılar
IOC RAPORUHIGH31 Ağustos 2026 · 6 dk okuma

Bülten 24-31 Ağustos: Sahne Makinelere Kaldı, KEYPLUG Solucanı Ağa Girdi

Sekiz günde 17 milyon olay, 89 bin benzersiz saldırgan IP ve tek bir insan izi yok. MySQL 3306 platosu üçüncü haftasına girdi, honeypot ağımıza ilk kez KEYPLUG/Conficker sınıfı kendini yayan P2P trafiği düştü ve SSH potundaki her oturum aynı makine playbook'unu koştu. Bir önceki bültenin insan operatörünün yerini bu pencerede saf otomasyon aldı.

Analiz: Erdem Özyurt · SiberKale Tellal

İçindekiler 9

24 Ağustos ile 31 Ağustos UTC arasında SiberKale honeypot ağına 17 milyondan fazla olay geldi ve 89 binden fazla benzersiz IP bu olayları üretti. Aynı pencerede SSH potuna komut yazan her kaynak aynı otomasyon kalıbını koştu. Bir önceki bültende kırk dakika sahnede kalan insan operatörün yerini bu hafta tamamen makineler aldı.

📅Veri dönemi: 24 Ağustos 00:00 – 31 Ağustos UTC 2026 · ham sensör logları (retention penceresi) + IoC veritabanı · OPSEC-filtreli

Yönetici Özeti

17M+olay (8 günde)
89.015benzersiz saldırgan IP
%64TR barındırmalı kaynak
KEYPLUGilk kez düşen solucan sınıfı

13 Ağustos bülteni bir insan hikâyesiyle kapanmıştı: 19.978 SSH oturumundan yalnız biri insandı ve kimliğini bir klavye düzeni kazasıyla ele vermişti. Bu pencere o cümlenin karşıt kutbunu gösteriyor. Sekiz gün boyunca sahnede tek bir el yok. Yazılan her komut bir betikten, denenen her parola bir sözlükten, kurulan her oturum bir playbook’tan geldi.

Dönemin dört bulgusu:

  1. MySQL platosu üçüncü haftada. 3306, 2,97 milyon olayla ikinci en çok hedeflenen port ve Suricata’nın en çok gördüğü imza yine aynı: MySQL tarama. Kampanya ne durdu ne yavaşladı.
  2. KEYPLUG/Conficker sınıfı P2P ilk kez ağda. Suricata, kendini yayan bir solucanın eşten-eşe düğüm bulma trafiğini bu pencerede ilk kez işaretledi: 19.593 paket, iki bit değeri.
  3. Sahne tamamen makinelere kaldı. SSH potuna komut yazan 1.179 benzersiz kaynağın hepsi aynı keşif playbook’unu koştu: .ssh kilitle, işlemciyi tart, madenci indir. İnsan ritmi yok.
  4. Coğrafya donmuş. Türkiye payı yüzde 64’te sabit, ardından Almanya, ABD, Çekya, Rusya, Ukrayna. Tedarik zinciri değişmedi.
ℹ️ Veri Notu

Bu bülten tek katmanlıdır: pencere hem ham sensör retention'ı hem IoC veritabanı içinde kaldığı için rakamlar aynı kaynaktan gelir. Ham hacme pasif parmak izi modülü P0f dahildir ve toplamın büyük çoğunluğunu üretir. İç/yönetim trafiği, RFC1918/CGNAT ve bilinen operasyonel kaynaklar tüm tablo ve listelerden çıkarılmıştır. Saldırgan payload'larında geçen sensör adresleri maskelenmiştir. 30 Ağustos'ta günlük hacim geçici olarak düştü (sensör tarafı kısmi toplama); o günün rakamları ortalamaya dahil ama tepe/taban yorumları tam günler üzerinden yapılmıştır.


1. Hangi Kapılar Çalındı

Port dağılımı kampanyanın niyetini tek tabloda veriyor:

PortServisPencere olayı
80HTTP2.977.260
3306MySQL2.966.802
22SSH2.704.032
8080HTTP-alt2.607.154
443HTTPS2.455.910
25SMTP1.810.026

İlk altı port toplam trafiğin ezici çoğunluğunu üretiyor. MySQL 3306, web portlarıyla neredeyse başa baş ikinci sırada. Üç haftadır aynı: saldırgan tarafı bir web sunucusu bulmakla bir veritabanı bulmayı eşit değerde görüyor, çünkü ikisi de aynı soruya çıkıyor: bu makinede ne var, nasıl envanterlerim?

Suricata katmanı bunu doğruluyor. En çok üretilen imza dönem boyunca değişmedi:

Hitİmza
475.149ET SCAN Suspicious inbound to mySQL port 3306
141.014SURICATA STREAM Packet with broken ack
12.878ET DROP Spamhaus DROP Listed Traffic Inbound
10.758ET MALWARE KEYPLUG/Conficker-C P2P (bit value 5)
10.168ET SCAN Potential SSH Scan
8.835ET MALWARE KEYPLUG/Conficker-C P2P (bit value 1)

MySQL taraması imzada da lider. Ama bu tabloda yeni bir satır var ve önemi rakamından büyük.


2. KEYPLUG/Conficker: Ağa İlk Düşen Solucan

Beş bülten boyunca gördüğümüz her şey bir taramaydı: dışarıdan gelen, kapı yoklayan, envanter çıkaran trafik. Bu pencerede ilk kez farklı bir şey düştü. Suricata’nın ET MALWARE KEYPLUG/Conficker-C P2P imzası, toplam 19.593 paketle, iki ayrı bit değeriyle tetiklendi.

Bu imzanın taramadan farkı şu: taramada bir makine sizi arar, burada bir makine kendi ağını arar. KEYPLUG/Conficker sınıfı, eşten-eşe düğüm bulma protokolü kullanan, kendini yayan bir kod ailesidir. Bu trafiğin honeypot’a düşmesi, ağda dolaşan enfekte bir düğümün P2P eşi ararken bizim sensörümüze de el uzattığı anlamına gelir.

Savunma açısından bunun anlamı taramadan ağırdır. Bir tarama sizi hedef seçtiğini gösterir; bir P2P solucan trafiği, o solucanın zaten birilerinin içinde olduğunu gösterir. Ağınızda bu imza görülüyorsa bir makine büyük olasılıkla çoktan enfekte. Kaynağı izole edin, giden P2P portlarını kesin, yama seviyesini denetleyin.


3. SSH Potu: 1.179 Kaynak, Tek Bir Playbook

Bu pencerenin en net bulgusu bir sayı değil, bir tekdüzelik. SSH potuna komut yazan 1.179 benzersiz kaynağın hepsi neredeyse aynı adımları, aynı sırayla koştu.

Önce parola denemeleri. En çok denenen kombinasyonlar bir insanın değil bir sözlüğün seçimi:

ParolaDeneme
admin2.466
uploader1.119
1234561.068
123526
1234428
password349

uploader parolasının ikinci sırada olması dikkat çekici: bu, belirli bir IoT/DVR ürün ailesinin fabrika varsayılanıdır ve sözlükte bu kadar üst sırada olması kampanyanın o cihaz sınıfını hedeflediğini gösterir.

İçeri girdikten sonra çalıştırılan komutlar ise tek bir amacın imzası:

cd ~; chattr -ia .ssh; lockr -ia .ssh      ← rakip erişimi kilitle
uname -a                                    ← çekirdek/mimari
cat /proc/cpuinfo | grep name | wc -l       ← kaç çekirdek
cat /proc/cpuinfo | grep model | grep name  ← işlemci modeli

Bu dizi bir kripto madencisi playbook’udur. .ssh dizinini kilitlemek başka botların aynı makineye girmesini engeller; cpuinfo sorguları makinenin madencilik değerini ölçer. Bir insan bir makineye girdiğinde önce “buradayım, ne yapabilirim” diye bakar; bir madenci botu girer girmez “kaç çekirdek, ne kadar hash” diye sorar. Bu pencerede gördüğümüz yalnızca ikincisi.

Bir önceki bültenin insan operatörü, otomasyonun 74 milyon olay ürettiği bir pencerede tek başına 40 dakika sahnede kalmıştı. Bu pencerede o tek kişi bile yok. Sahne tümüyle betiklere kaldı.


4. Coğrafya: Aynı Tedarik Zinciri

Kaynak ülke dağılımı önceki bültenlerle aynı şekli koruyor:

ÜlkeOlayPay
Türkiye10.984.647%64
Almanya1.450.811%8,5
ABD725.371%4,2
Çekya477.842%2,8
Rusya344.093%2,0
Ukrayna327.467%1,9

Her bültende tekrarladığımız uyarı geçerliliğini koruyor: bu tablo saldırıların Türkiye’den yönetildiği anlamına gelmez. Bunlar Türk bulut sağlayıcılarında saatlik kiralanmış tarama düğümleri. Türkiye’nin buradaki yeri hedef değil, ucuz ve hızlı tedarik edilebilen altyapıdır. Kampanya, tespit edildikçe IP değiştirmek yerine aynı barındırma ekosisteminden yeni düğüm kiralamayı tercih ediyor, çünkü bu ekosistem hem ucuz hem hızlı.


5. Feed Vitrini: En Tehlikeli Beş

IoC veritabanımız bu pencereyi kapatırken feed’in tepesinde beş kayıt duruyor. Beşi de tehdit skoru 62 (kritik), beşi de AbuseIPDB’de 100/100 güven puanı taşıyor ve hepsi çok vektörlü (multi-vector) etiketli:

IPÜlkeASNSkor
218.51.148.194KRSK Broadband62
187.62.87.27BRInfinitygo Telecom62
182.93.7.194MOCTM Macau62
200.196.50.91BRMundivox62
165.154.36.71USUCloud HK62

Bu beş adresin ortak yanı yalnız yüksek skor değil. Hepsi vulnerable-host etiketli, yani saldırının kendisi de yama tutmamış, açık bir makineden geliyor. Kore’den Makao’ya uzanan bu küme, birinin envanterinden çalınmış makineler zinciri: enfekte edilmiş, madenciye çevrilmiş, sonra başka makineleri taramaya koşulmuş kutular.


Savunma Çıkarımları

  1. KEYPLUG/Conficker P2P imzasını bugün ağınızda arayın. Görülüyorsa bir makine zaten enfekte demektir; bu bir tarama değil, içeriden yayılım sinyalidir.
  2. uploader ve boş/varsayılan parolayı kapatın. SSH’ta parola kimlik doğrulamasını tamamen kaldırın; sözlük bu pencerede en çok bu kombinasyonları denedi.
  3. İnternete açık MySQL’i kapatın. Selin hedefi üç haftadır 3306 ve amacı envanter. Docker ile yayınlanan port ufw’yi atlar; kapalı sandığınızı denemeden ölçün: MySQL portunu kapattığınızı sanıyorsunuz.
  4. ASN düzeyinde skorlayın. Hacim IP sayısından değil, aynı barındırma ekosisteminden gelen yoğunluktan doğuyor; tek tek IP engellemek bu kampanyada yetmiyor.
  5. Madenci playbook’unu bilin. chattr .ssh + cpuinfo dizisi görülen bir makine büyük olasılıkla ele geçirilmiş ve madenciye çevrilmiştir.

Sonuç

Beş bülten boyunca aynı cümleyi kurduk: aktörler altyapıyı hızla eskitiyor, davranışı hiç değiştirmiyor. Bir önceki bülten bu cümleye bir insan yüzü eklemişti. Bu pencere o yüzü de sildi.

Sekiz gün, on yedi milyon olay, seksen dokuz bin kaynak ve tek bir insan izi yok. Yazılan her komut bir betikten geldi, denenen her parola bir sözlükten, kurulan her oturum bir playbook’tan. Üstüne, ağa ilk kez kendini yayan bir solucan sınıfı düştü: artık yalnız bizi taramıyorlar, birbirlerini de arıyorlar.

Yapay zekânın saldırıyı ölçeklendirdiği bir çağda tehdidin yüzü değişiyor. Karşımızdaki artık klavye başında bir kişi değil, kendi kendine çoğalan, kaynak arayan, hedef seçen bir otomasyon katmanı. Bu yüzden savunma da elle tutulan istihbarata değil, o otomasyonu üreten ağın canlı haritasına dayanmalı. Biz o haritayı her gün, kendi sensörlerimizden çıkarıyoruz.


Metodoloji ve Erişim

Bu rapor 24-31 Ağustos UTC arası ham honeypot loglarının (P0f, Suricata, Cowrie, Fatt, Tanner, Mailoney, Dionaea, H0neytr4p) ve IoC veritabanı kayıtlarının OPSEC-filtreli analiziyle hazırlandı. Dahili IP’ler, yönetim trafiği, RFC1918/CGNAT ve bilinen operasyonel kaynaklar public yayından çıkarılmıştır; çıkarma filtresi bilinen-pozitif üzerinde sınanmıştır. 30 Ağustos kısmi toplama günüdür; 24 ve 31 Ağustos pencere sınırlarıdır.

Bu bültendeki göstergelerin tam listesi, saldırgan IP analizi ve makine-okunur feed, Tellal paket aboneliğiyle sunulur. Bugüne kadar CC0 ile yayımlanan arşiv CC0 kalır; güncel istihbarat ve tam erişim için erişim talebi bırakın. Bu istihbarat SiberKale projelerini ve müşteri savunmalarını besler.

Bu bültenlerin dayandığı honeypot ağının ne olduğunu merak ediyorsanız: Honeypot (Bal Küpü) Nedir?. Önceki pencere ve insan operatör hikâyesi: 13 Ağustos bülteni.

SiberKale Tellal · Threat Intelligence · tellal.net