Tehdit Panosu
Burada akan sayılar seyredilmek için değil. Canlı veriyi alıp üstünde çalışılacak bir alıştırmaya çeviriyoruz: bir açığı okuyup ne yapılacağına karar ver, bir adresi sorgula, sahte adresi gerçeğinden ayır.
Veriler doğrudan iki açık kaynaktan geliyor: USOM zararlı adres listesi ve CISA KEV (aktif sömürülen açıklar) kataloğu. Saatte bir yenilenir; bir sorun olursa o bölüm boş kalır, uydurma veri gösterilmez.
Zararlı adresler hxxps://ornek[.]com biçiminde zararsızlaştırılmış (defang) yazılır, hiçbiri tıklanabilir bağlantı değildir ve sorgu dizeleri kurban verisi taşıyabileceği için kesilir. Sunucumuz bu adreslere istek atmaz.
Kaynak: T.C. Siber Güvenlik Başkanlığı (USOM) ve CISA KEV
Günün açığı
KEV kataloğuna şu an ulaşılamadı. Bir saat içinde tekrar denenecek.
Dünyada bugün
Bu veri SANS Internet Storm Center'a (DShield) gönüllülerin gönderdiği güvenlik duvarı ve honeypot kayıtlarından gelir. Gösterdiği şey saldırı trafiğinin raporlandığı kaynak ülkedir, atıf değildir. Bir IP'nin bir ülkede olması saldırganın orada olduğu anlamına gelmez: makinelerin çoğu ele geçirilmiş cihazlardır ya da kiralık bulut sunucularıdır. Hollanda ve Bulgaristan gibi ülkelerin listede yukarıda görünmesinin sebebi de budur; nüfusları değil, barındırdıkları sunucu sayısı konuşuyor.
Raporlanan kaynak ülke sıralamasında 20. sırada (225 ülke arasında): 5.733.933 rapor, 10.120 farklı kaynak IP.
En çok hedeflenen portlar
- 443https864.107
- 80http555.551
- 22ssh344.679
- 23telnet264.214
- 8080http-alt211.506
- 8000http-alt165.207
- 2222bilinmiyor102.850
- 853bilinmiyor85.347
Bir portta kayıt sayısının yüksek olması, o servisin internete açık her örneğinin sürekli taranıp denendiği anlamına gelir. Savunan taraf için okunuşu basittir: o portu dışarıya açık bırakıyorsan, zayıf parola ya da eksik yama bir gün değil bugün denenir.
Sahte adresi nasıl tanırsın
Oltalama adresleri rastgele değildir; hep aynı birkaç numaraya dayanır. Aşağıdaki işaretler ve örnekler bugün USOM listesine düşen gerçek kayıtlardan çıkarıldı.
- Marka adı solda, asıl adres sağda
Saldırgan tanıdık markayı en sola koyar. Tarayıcı ise adresi sağdan okur; asıl sahip son iki parçadır. Soldaki marka adı hiçbir şey kanıtlamaz.
herseyhizlicaveguzelce[.]com - Tire ile eklenmiş kelimeler
Gerçek kurumların alan adı kısa ve tek parçadır. Markanın yanına tire ile kampanya, destek, güvenlik gibi kelimeler eklenmişse şüphelen.
- Alışılmadık uzantı
Türk kurumları com.tr, gov.tr ya da com kullanır. Toplu üretilen sahte adresler ucuz uzantılara kaçar: sbs, lol, online, pro, info gibi.
- Anlamsız rakam dizileri
Bir kampanyada binlerce adres üretilir ve birbirinden ayrılsın diye sonlarına rakam eklenir. Gerçek bir kurum adresinde böyle bir dizi bulunmaz.
- Yazım benzerliği
Harf değişimi gözden kaçar: rn yerine m, l yerine I, sıfır yerine o. Adresi okurken harfleri tek tek görmezsin, bu yüzden numara işe yarar.
Şüphelendiğinde ne yapmalısın
- Bağlantıya tıklama, adresi elle yaz. Bankanın ya da kurumun adresini tarayıcıya kendin girersen sahte adrese düşmezsin.
- Adres çubuğunu sağdan sola oku. Alan adı, son iki parçadır. Soldaki her şey saldırganın yazdığı süstür.
- Aciliyet hissediyorsan dur. "Hesabınız kapanacak", "kargonuz bekliyor" gibi ifadeler düşünmeni engellemek içindir.
- Bilgi girdiysen parolanı hemen değiştir ve aynı parolayı kullandığın diğer hesapları da değiştir. Bankaya haber ver.
- Adresi USOM'a bildir. İhbar hem listeye eklenmesini hem de başkalarının korunmasını getirir: siberguvenlik.gov.tr
Yukarıdaki adresler zararsızlaştırılmış yazıldı ve hiçbiri bağlantı değildir. Bir adresin listede olmaması güvenli olduğu anlamına gelmez; listeye girmesi zaman alır.
USOM'da son eklenenler
Listedeki toplam kayıt: 494.386herseyhizlicaveguzelce[.]comZararlı bağlantıkritiklik 42026-09-25medbooksource[.]comZararlıkritiklik 82026-09-25jsnetlify[.]comZararlıkritiklik 82026-09-25traffic-analyzer[.]netZararlıkritiklik 82026-09-25172[.]245[.]224[.]188Zararlıkritiklik 82026-09-25213[.]21[.]239[.]62Zararlıkritiklik 82026-09-25cdn[.]netlfjs[.]comZararlıkritiklik 82026-09-25x1opay[.]coZararlıkritiklik 82026-09-25cdn[.]js-static[.]comZararlıkritiklik 82026-09-25newssjs[.]comZararlıkritiklik 82026-09-25
Adres sorgula
Yazdığın alan adını USOM'un resmî zararlı adres listesinde aratır. Sorgu sunucumuz üzerinden yapılır; adrese hiçbir şekilde bağlanılmaz, yalnız liste okunur. Sonuçlar zararsızlaştırılmış gösterilir.
Kötüye kullanımı sınırlamak için dakikada 20 sorgu hakkın var.
Son kayıtlarda örüntü
Aşağıdaki dağılımlar yukarıdaki listenin kendisinden çıkarıldı. Sahte adres üretenlerin nasıl davrandığını gösterir.
Taklit edilen kurum
- gov1
Saldırgan tanıdık bir ad kullanır. Tanıdık ad güven, güven de tıklama getirir.
Kullanılan uzantı
- .com11
- .shop2
- .net1
- .1881
- .621
- .co1
- .2151
- .app1
Ucuz ve hızlı alınan uzantılar öne çıkar. Kurumun gerçek adresi genelde bunları kullanmaz.
Kayıt türü
- Zararlı 14
- Zararlı bağlantı 5
- Oltalama 1
Bu hafta ne öğrenmeli
Yukarıdaki açığın sınıfına göre seçildi. Veriyi okumak yetmez; karşılığı olan dersi bitir.
- Saldırı zinciriBir açığın zincirin neresine oturduğunu görmeden aciliyeti anlaşılmaz.
- Tespit ve sınırlamaYama gelene kadar etkiyi nasıl daraltırsın.
- CVSS ile risk puanlamaHangi açığa önce koşacağını puanla değil, maruziyetle seçmeyi öğren.
Kaynak: T.C. Siber Güvenlik Başkanlığı (USOM) ve CISA KEV. Veriler saatte bir yenilenir; bu sayfa hiçbir zararlı adrese bağlanmaz.