elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin · cloud-misconfiguration · census
Açıkta Duran Elasticsearch: Fidye-Silme Ekonomisinin İçyüzü
Kinryū Labs, internete açık 17,043 Elasticsearch ana makinesini sayımdan geçirdi ve açıkta duran bir kümenin tek en yaygın durumunun, içinde bir fidye notu bulunan silinmiş bir kabuk olduğunu buldu: bunların 5,073'ü. Notların tanıttığı her cüzdanın izini sürmek beş aktör, on bir ödeme ve toplam yaklaşık $5,553 gelir ortaya koyuyor ve silinen verileri geri verme vaadinin kanıtlarla desteklenmediğini gösteriyor.
Yazan Davis Zheng·
TLP:CLEAR. Yayım için onaylandı. Bulgular; açıkta duran Elasticsearch’ün internet çapında, tek bir bulut gözlem noktasından yürütülen bir sayımından ve fidye notlarında tanıtılan her Bitcoin ve Ethereum adresinin zincir üstü (on-chain) analizinden gelmektedir. Saldırgan cüzdanları, irtibat adresleri, not metni ve bağlantılar birer göstergedir ve burada yayımlanmıştır; bağlantılar ve irtibat alan adları etkisizleştirilmiştir (defanged). Etkilenen kuruluşlar ayrı bir ifşa (disclosure) kapsamında ele alınmakta ve adları verilmemektedir.
Yönetici özeti
- 7,648kimlik doğrulamasız açık ana makine
- 5,073fidyeyle silinmiş kabuk
- $5,553toplam ödenen, tüm aktörler, tüm zamanlar
- %1.2sonradan kimlik doğrulamayı etkinleştiren kurbanlar
İnternetteki Elasticsearch’e kimlik doğrulamasız bir tarayıcı doğrultun ve yanıt verenlerin çoğu enkazdır: boşaltılmış ve verinin eskiden bulunduğu yere bir fidye notu bırakılmış kümeler. Tek bir bulut gözlem noktasından 17,043 Elasticsearch ana makinesini sayımdan geçirdik; 11,850’si yanıt verdi. Bunların 7,648’i hiçbir kimlik doğrulama olmaksızın açıktı ve açık ana makinelerin 5,073’ü çoktan boşaltılmış, verilerinin yerine bir not bırakılmıştı. İçinde bir not bulunan silinmiş bir kabuk, açıkta duran bir Elasticsearch kümesinin tek en yaygın durumudur.
Bu notların 2,500 ana makineden tam olarak okunması onları beş aktör tarafından yürütülen yedi şablon halinde gruplandırır. Ardından notların tanıttığı her cüzdanın izini sürdük. Beş aktörün tamamı, on üç Bitcoin adresi ve bir Ethereum adresi boyunca, bir yıldan fazla bir süre içinde, kampanyalar toplam 0.06 BTC tutarında on bir ödeme aldı; her biri gerçekleştiğinde geçerli olan fiyatla yaklaşık $5,553 değerinde. Atfedilebilir kurbanlar genelindeki toplam ödeme oranı %0.28’dir.
Baskın aktörün satış vaadi şudur: verileriniz sunucunuzdan silinmiştir ancak onun kümesinde güvenle saklanmaktadır ve ödeme yaptığınızda geri gelir. Kanıtlar bunu desteklemiyor. Notun veritabanınıza özgü olduğuna yemin ettiği kurtarma kodu, 56 ülkedeki 1,199 kurbanda özdeş olan tek bir sabit dize çıkıyor. Kurbanlar ise kendi paylarına, altta yatan açığı çoğunlukla düzeltmiyor. Sayımdan yedi hafta sonra yeniden yoklandığında, 2,500 ana makinelik bir örneğin %52’si hâlâ açıktı, hâlâ silinmişti, not hâlâ yerindeydi ve yalnızca %1.2’si kimlik doğrulamayı açmıştı.
- Fidye-silme, açıkta duran bir kümenin modal (en olası) durumudur. 7,648 açık, kimlik doğrulamasız ana makinenin 5,073'ü (%66) silinmiş ve fidyeye bağlanmıştı. Açıkta duran bir Elasticsearch'ün, çalışan bir veritabanı olmaktansa yağmalanmış bir kabuk olması daha olasıdır. Yüksek güven, doğrudan ölçülmüştür.
- Verinin saklandığı iddiası desteksizdir. Baskın aktör, 1,199 kurban boyunca sabit bir kurtarma kodu yayımlar ve verileri dışa aktarmak yerine indeksleri düşürerek (drop) yok eder. Kanıtların hiçbirinde bir kopyanın tutulduğuna dair bir işaret yoktur. Yüksek güven.
- Bu, hedefli bir sızma değil, fırsatçı bir otomasyondur. Kurbanların onda dokuzdan fazlası güncel bir Elasticsearch sürümü çalıştırıyor; giriş yolu açık bir porttur ve bir yama onu kapatmazdı. Yüksek güven.
- Ekonomisi marjinaldir. Bir yıldan fazla sürede on bir ödemeyle $5,553; 13 cüzdanın 8'i hiç bir satoshi almadı. Bu, organize bir fidye yazılımı işletmesinden çok, ölçekte çalıştırılan ucuz bir betik gibi görünüyor. Yüksek güven.
- Küçük, kurban-başına kampanyalar kitlesel serpmeyi yener. Kurban-başına cüzdanlarla üç ana makineye şantaj yapan bir aktör, paylaşılan tek bir cüzdanla 3,730 ana makineye vuran aktörden daha çok kazandı. Orta güven; örneklem üç kurbandan oluştuğu için yön büyüklükten daha nettir.
Sayım: kaç tane ve hangi durumda
Bir masscan taraması yaklaşık 39,900 Elasticsearch ve Kibana aday uç noktasını gün yüzüne çıkardı. Elasticsearch tarafını gözlem noktasından temiz, ana makine başına bir karara indirgemek, kanonik bir sonuca sahip 17,043 ana makine bırakır. Bunların 11,850’si HTTP yanıtı verdi, 5,193’ü vermedi.
Tam 17,043 üzerindeki kararlar:
| Karar | Sayı | Anlam |
|---|---|---|
| Açık, kimlik doğrulamasız | 7,648 | GET / kimlik bilgisi olmadan 200 döndürür; doğrudan okunabilir |
| Korumalı | 4,026 | 401/403 ve iyi bilinen varsayılanlar başarısız olur |
| Ölü | 5,193 | gözlem noktasından HTTP yok |
| Kimlik doğrulama gerekli | 71 | 401/403, henüz kimlik bilgisi test edilmedi |
| Varsayılan kimlik bilgisi | 39 | bir varsayılan kimlik bilgisi kimlik doğrular |
| Diğer | 66 | erişilebilir ama Elasticsearch olmayan ya da tuhaf bir durum |
Erişilebilir ana makinelerin neredeyse üçte ikisi hiçbir kimlik doğrulama olmaksızın yanıt veriyor. Yine de “açık” kelimesi, biri onu bir kurban sayısına çevirmeden önce dikkat gerektiriyor.
7,648 açık ana makinenin 5,073'ü zaten fidyeyle silinmiş kabuklardır ve bir dilim daha tuzaktır (decoy): özdeş, hazır bir şema sunan otomatik adlandırılmış düğümlerden oluşan bir küme, ayrıca olduklarından daha dolu görünmek için indeks listelemelerini sahteleyen ana makineler. Her ikisini de çıkarınca, hâlâ gerçek, fidyeye bağlanmamış veri tutan gerçekten açık kümelerin kalıntısı yaklaşık 2,500'dür. O kalıntının içindeki yüksek değerli vakalar ayrı bir ifşa kapsamında ele alınmakta ve burada adlandırılmamaktadır.
Coğrafi olarak açık, kimlik doğrulamasız nüfus, geniş bir farkla Çin çoğunluğundadır: CN 2,518, ardından US 874, DE 731, FR 518, IN 435, MX 277, RU 256, SG 181, JP 131, KR 125, NL 124, GB 120.
Varsayılan kimlik bilgisiyle giriş yapılabilen 39 ana makine daha küçük ve daha keskin bir sorundur. İyi bilinen altı varsayılan çift salt-okunur olarak test edildi (elastic:elastic, changeme, password, bitnami; admin:admin; kibana:kibana) ve her birinin verdiği ayrıcalık ana makine başına doğrulandı. İki sınıfa ayrılırlar: meta veriyi gören ama _search üzerinde 403 alan kibana_system hesapları ve okuma, yazma ve silme yetkisine sahip tam elastic süper kullanıcıları. Daha zayıf bir konut (residential) gözlem noktası, süper kullanıcı vakalarının 26’sını tamamen kaçırmıştı; bu, sonda tartışılan gözlem-noktası yanlılığı (vantage-bias) sorununun bir ön izlemesidir. En kötü tekil vaka, Fleet’in bağlı olduğu, varsayılan kimlik bilgili bir Elastic Defend EDR ve SIEM yığınıdır; burada bir güvenlik ürününe süper kullanıcı erişimi, uyarı kurcalamayı ve yönettiği her ana makinede kod yürütmeye giden bir yönetim-ajan yolunu satın alır.
Fidye notları
Kurbanlar, alışıldık “internetteki yamasız kutu” hikâyesinden bekleyeceğiniz kimseler değildir. Ana sürüme göre silinmiş ana makineler v8 (2,535), v7 (1,960), v9 (299), v6 (117), v5 (61) ve v2 (42) çalıştırır. Güncel sürümler baskındır: v7, v8 ve v9 birlikte bunların 4,794’ünü, onda dokuzdan fazlasını oluşturur. Bunlar, tesadüfen ön kapısında parola bulunmayan, bakımı yapılan, güncel kümelerdir. Açık olan, açık porttur ve yama onu kapatmazdı.
Barındırma, büyük Çin bulutlarında (Alibaba 730, Tencent 500, Volcano Engine 330, Huawei 84, birleşik yaklaşık 1,644) ve ardından Avrupalı bütçe sağlayıcılarında (OVH 324, Contabo 250, Hetzner 236) yoğunlaşır; Meksika’daki Baja Datacenter’da tek sağlayıcılı bir küme (231) ile. Kurban coğrafyası açık coğrafyayı izler: CN 1,972, US 527, FR 423, DE 360, MX 235, RU 212 ve uzun bir kuyruk.
Notlar ne diyor
2,500 ana makinenin tam olarak okunması 1,309 eksiksiz not kurtardı; bunlar cüzdan, irtibat, tutar ve kod hesaba katılınca yedi farklı şablona normalize olur. Bunlardan biri neredeyse her şeyi oluşturur. Aşağıdaki bağlantılar ve irtibat alan adları etkisizleştirilmiştir.
Aktör A, baskın şablon, 1,309 notun 1,199’u (%92), 56 ülke boyunca:
Your database has been deleted from your server, but all the information remains stored on our cluster. The instructions for recovery are as follows: You must send 0.0041 BTC to the following wallet:
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r. Then, you must send an email towendy.etabw@gmx[.]comwith the following code: 0SH7HH1Q72JL (it is important that you write it correctly, as it corresponds to your database). You must also attach the txid (the Bitcoin transaction ID) to the message. After following these steps, we will send you a zip file with all your information. You have 48 hours to complete the steps. For More Info - hxxps://tli[.]sh/73x1k
Bu tek şablon içinde tutar (0.0016, 0.0035, 0.0041, 0.0061 BTC) değişir; cüzdan, irtibat adresi (wendy.etabw@gmx[.]com, scandal@onionmail[.]org, bitwezen@cock[.]li) ve kod (0SH7HH1Q72JL ya da BITWEZEN2026) de öyle. Son tarih her zaman 48 saattir.
Bir şablon, tam olarak alıntılanacak kadar farklıdır. Yedisi arasında yalnız o, veriyi silmek yerine yayımlamakla tehdit eder, Bitcoin’in yanında bir Ethereum seçeneği sunar ve Aktör A’nın talebinin kabaca on iki katı, önemli ölçüde daha büyük bir meblağ ister:
Aktör E, sızıntı tehdidi, çift zincir, 3 not:
Your database was compromised. Pay 0.1 ETH to
0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979Dor 0.05 BTC tobc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. THIS IS A UNIQUE ADDRESS GIVEN TO YOU AND YOUR PAYMENT WILL BE AUTOMATICALLY DETECTED. UPON WHICH WE WILL RESTORE YOUR DATA. IN 48 HOURS IF NO PAYMENT IS MADE WE WILL LEAK YOUR DATA PUBLICLY.
Kalan şablonlar, Aktör A’nın notunun bozuk bir posta-birleştirme (mail-merge) varyantı dahil, kendilerine karşı eşleştirme yapan savunucular için aşağıda birebir yeniden verilmiştir.
Diğer not şablonları, birebir (etkisizleştirilmiş)
Aktör B “sharebot”, 101 not, 15 ülke:
Your database has been backed up to our secure servers. To recover your data, send exactly 0.0061 BTC to:
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8pThen emaildb-recovery@sharebot[.]netwith your server IP and transaction ID. We will reply with a download link within 24 hours. If no payment is received in 48 hours, your data will be permanently deleted.
Aktör B “sharebot”, kodlu varyant, 2 not:
Your data has been backed up. To recover it, send 0.0061 BTC to:
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4. Then emailes-recovery@sharebot[.]netwith code: 841BEACF110F and attach the transaction ID (txid). You will receive a download link within 24 hours. Do not modify this index.
Aktör D, 1 not:
Your DB has been back up. The only way of recovery is you must send 0.002 BTC to
127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr. Once paid please emaildatabaserestore32@onionmail[.]orgwith code: omoRmq and we will recover your database. please read hxxps://cutmyurl[.]com/3caF8EkT for more information
Aktör A, bozuk posta-birleştirme varyantı, 3 not:
Your database has been deleted from your server, but all the information remains stored on our cluster. […] You must send 0.0041 BTC to the following wallet:
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. Then, you must send an email to This is a unique address given to you and your payment will be automatically detected, upon which we will restore your data. with the following code: 0SH7HH1Q72JL […]
İrtibat yuvası, bir e-posta adresi yerine bir cümleyle doldurulmuştur. O cümle, Aktör E’nin şablonundan birebirdir ve cüzdan, Aktör E’nin kullandığıdır.
Kurtarma kodu kurban-başına değildir
Aktör A’nın notu tek bir vaade yaslanır: verileriniz güvende ve kod, özellikle sizinkini geri verebileceğimizi kanıtlar. 56 ülkedeki örneklenen 1,199 kurban boyunca o kod tam olarak iki değer alır: 0SH7HH1Q72JL ve BITWEZEN2026. Bu, bir kurbana bağlı bir tanımlayıcı değil, derleme zamanında şablona gömülmüş bir sabittir.
Sonuç ince değildir. Bir kurbanı diğerinden ayırt edemeyen bir operatör, talep üzerine bir kurbanın verisini geri veremez. Bunu, silmenin bir dışa aktarma değil, toplu bir indeks silme olduğu gerçeğiyle birleştirin ve “tüm bilgiler kümemizde saklı kalır” satırının burada gözlemlenebilir hiçbir şeyde desteği kalmaz. Aktör B’nin kodlu varyantı, farklı, kurban-başına kodlar gibi görünen şeyler taşır ama o varyant 1,309 ana makineden 2’sine ulaştı ve Aktör B’ye hiç ödeme yapılmadı.
Paylaşılan bir kit iki “aktörü” birbirine bağlar
Yukarıdaki bozuk varyant küçük bir adli armağandır. Aktör A’nın ateşlenmeyen notu ve Aktör E’nin sızıntı tehdidi notu bir cüzdanı (bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl) paylaşır ve Aktör A’nın notunun yanlış alanında oturan bir cümleyi kelimesi kelimesine paylaşır. Ekonomik okuma; cüzdan, irtibat, tutar ve son tarih için yapılandırılabilir yuvalara sahip, paylaşılan bir not üretim kitidir; bir çalıştırmada Aktör E’nin metni Aktör A’nın irtibat yuvasına yazılmıştır. Tahmini terimlerle bu muhtemeldir: her iki betiği de çalıştıran tek bir operatör ya da bir kiti paylaşan iki operatör, ikisi de uyar ve tek başına not metni onları ayıramaz. Kanıtın dışladığı şey, bu ikisini tamamen bağımsız olarak ele almaktır.
Aktörler
| Aktör | İrtibat(lar) | Tema | Talep | Kurban | Adres |
|---|---|---|---|---|---|
| A (baskın) | wendy.etabw@gmx[.]com, scandal@onionmail[.]org, bitwezen@cock[.]li | sunucunuzdan silindi, kümemizde saklandı; sabit kod; tli[.]sh bağlantısı | 0.0016 ila 0.0061 BTC | ~3,730 | 4 |
| B “sharebot” | db-recovery@, es-recovery@sharebot[.]net | güvenli sunucularımıza yedeklendi; 24 saat bağlantı / 48 saat silme | 0.0061 BTC | ~262 | 5 |
| C “rambler” | rambler+<id>@onionmail[.]org (kurban-başına benzersiz) | kurban-başına cüzdan ve e-posta | ~0.0041 BTC | 3 | 3 |
| D | databaserestore32@onionmail[.]org | eski (legacy) P2PKH cüzdan; cutmyurl bağlantısı | 0.002 BTC | 1 | 1 |
| E | yok (yalnızca ödeme) | sızıntı tehdidi; BTC ya da ETH | 0.05 BTC / 0.1 ETH | 3 | 1 BTC + 1 ETH |
Aktör A, tek bir paylaşılan cüzdanı binlerce kurbana serper. Aktör C bunun tersini yapar; üçünün her biri için taze bir cüzdan ve bir rambler+<id> e-postası üretir. Zanaat (tradecraft) farkının, aslında kimin ödeme aldığını belirlediği ortaya çıkıyor.
Parayı takip etmek
Tanıtılan her adres, salt-okunur olarak bir kamuya açık blok gezginine (block explorer) sorgulandı. USD rakamları, bugünkü spot fiyat değil, her ödemenin blok zamanındaki değeridir.
| Metrik | Değer |
|---|---|
| Tanıtılan BTC adresleri | 13 |
| Herhangi bir şey almış olan adresler | 5 |
| Toplam alınan | 0.05995249 BTC |
| Ödeme anındaki toplam değer | $5,553.21 |
| Ödemeler, tüm aktörler, tüm zamanlar | 11 |
| Atfedilebilir kurban ana makineleri | 3,996 |
| Genel dönüşüm | %0.28 |
| Sıfır gelirli adresler | 13’ün 8’i |
| İlk / son ödeme | 2025-05-27 / 2026-06-04 |
Aktöre göre ayrıştırıldığında, sıralama bulgunun ta kendisidir:
| Aktör | Adresler | Kurban | Ödemeler | Alınan BTC | Anındaki USD |
|---|---|---|---|---|---|
| A | 4 | 3,730 | 5 | 0.02442141 | $1,686.65 |
| C (rambler) | 3 | 3 | 6 | 0.03553108 | $3,866.56 |
| B (sharebot) | 5 | 262 | 0 | 0.00000000 | $0.00 |
| D | 1 | 1 | 0 | 0.00000000 | $0.00 |
| E | 1 BTC + 1 ETH | 3 | 0 (BTC ayağı) | 0.00000000 | $0.00 |
Aktör C üç ana makineye şantaj yaptı ve Aktör A’nın 3,730’dan aldığından daha çok para aldı. Üç kurbanı altı ödeme yaptı, birkaçı talebin kabaca iki katında; bu da bir son tarih geçtiğinde fiyatı yükseltmekle tehdit eden notlardan bekleyeceğiniz şeydir. Aktör B, kümedeki en temiz olumsuz sonuçtur: 15 ülkede 262 kurban, profesyonel görünümlü bir not, alan adı tabanlı bir irtibat adresi ve hiç, tek bir satoshi bile yok.
Buradaki her kampanyanın tüm geliri on bir işlemdir. Tek bir ekrana sığar:
| # | Zaman (UTC) | Aktör | Adres | BTC | Anındaki USD | Talebi karşılıyor |
|---|---|---|---|---|---|---|
| 1 | 2025-05-27 16:49 | C | bc1qk2cc4… | 0.00413108 | $455.32 | ~0.0041 |
| 2 | 2025-10-29 12:52 | C | bc1qqmyg9d… | 0.00750000 | $848.68 | hayır (~2x) |
| 3 | 2025-10-30 18:41 | C | bc1qqmyg9d… | 0.00760000 | $816.67 | hayır (~2x) |
| 4 | 2025-11-01 20:27 | C | bc1qqmyg9d… | 0.00390000 | $429.99 | ~0.0041 |
| 5 | 2025-11-10 13:42 | C | bc1q5xj2m… | 0.00820000 | $868.57 | hayır (~2x) |
| 6 | 2025-11-10 14:45 | C | bc1q5xj2m… | 0.00420000 | $447.33 | ~0.0041 |
| 7 | 2026-02-02 05:52 | A | bc1q38rjul… | 0.00410000 | $310.83 | evet |
| 8 | 2026-02-07 00:08 | A | bc1q38rjul… | 0.00372427 | $262.65 | hayır |
| 9 | 2026-02-14 09:07 | A | bc1q38rjul… | 0.00608500 | $424.20 | hayır (~0.0061) |
| 10 | 2026-04-07 07:25 | A | bc1q38rjul… | 0.00410000 | $281.14 | evet |
| 11 | 2026-06-04 19:18 | A | bc1qvrryy2… | 0.00639778 | $407.83 | hayır (~0.0061) |
On birden yalnızca ikisi talep edilen bir rakamla tam olarak eşleşir. Yakın-ıskalamalar (0.00372427, 0.006085, 0.00639778), birinin tam bir tutarı kopyalamasından çok, ücret dahil bir “maksimum gönder” ya da gönderme anındaki bir USD-BTC dönüşümünün göründüğü şeydir. Aktör C’nin penceresi (Mayıs-Kasım 2025) ile Aktör A’nınki (Şubat-Haziran 2026) örtüşmez.
Para nasıl çıkıyor
Her ödeme derhal süpürüldü (sweep). Ödemeden süpürmeye kadar geçen medyan süre yaklaşık iki buçuk saattir; en hızlısı on bir dakikaydı. Her süpürme tek girdili bir işlemdir, bir ödeme girer ve bir harcama çıkar, birleştirme (consolidation) olmadan; bu yüzden on üç adresin tamamı boyunca ortak-girdi-sahipliği (common-input-ownership) analizi sıfır küme döndürür. Bunun bilinçli bir operasyonel güvenliği mi yoksa yalnızca hiçbir cüzdanın birleştirilecek iki ödemeyi hiç tutmamış olması gerçeğini mi yansıttığı, on bir veri noktasından anlaşılamaz.
Ödeme alan iki aktör ardından zıt biçimlerde davranır ve fark, takip etmek isteyen herkes için önemlidir. Aktör A’nın gelirleri tek bir sıçramada (hop) yüksek hacimli emanet (custodial) altyapısına, ömür boyu on binlerce ya da yüz binlerce işlemi olan cüzdanlara, makul biçimde müşterini-tanı (know-your-customer) kayıtları tutan türden bir hizmete akar. Aktör C yalnızca hiç yeniden kullanılmamış, taze, tek kullanımlık adreslere gönderir. Yani Aktör A, KYC taşıyan bir darboğaza kısa, mahkeme celbi uzunluğunda bir iz bırakmıştır, Aktör C ise bırakmamıştır. İkisi arasında paylaşılan bir nakde-çevirme (cash-out) adresi yoktur ve hiçbir aşağı akış (downstream) adresine ikisi birden ulaşmaz, dolayısıyla zincir onları birleştirmez; Aktör A’nın kiti ile Aktör E arasındaki bağ, para akışına değil, not metnine ve paylaşılan bir tanıtılmış cüzdana dayanır. (Belirli aşağı akış hizmet adresleri, engelleme-listesi göstergelerinden çok soruşturma eksenleridir ve yüksek hacimli olanlar paylaşılan hizmetlere aittir, dolayısıyla bir emanetçiyi bir operatörün faaliyetiyle karalamamak için burada yeniden verilmemiştir.)
Ethereum ayağı
Aktör E’nin 0.1 ETH ile tanıtılan Ethereum adresinin, talebe hiç uymayan bir geçmişi vardır. Tüm esaslı yaşamı, sayımdan beş hafta sonra, 2026-07-27’de tek bir 108 dakikalık patlamadır: yaklaşık 3.97 ETH gelir ve ardından temiz 0.5 ve 1.0 ETH parçalar halinde yedi karşı tarafa, iki kez, çıkar. İçindeki hiçbir şey 0.1 ETH’lik bir kurban ödemesi değildir ve hiçbir Elasticsearch notu, hareket eden ~4 ETH’ye yakın bir şey talep etmez. Bunun, fidye gelirinin kanıtından çok, bir aktarma (pass-through) ya da katmanlama (layering) sıçraması, saldırganla ilişkili altyapı olduğunu muhtemel değerlendiriyoruz. İçine yapılan on dört toz (dust) transferi, üçüncü taraf adres-zehirleme (address-poisoning) spam’idir ve operatör hakkında hiçbir şey söylemez.
Yedi hafta sonra
Bir sayımın en yararlı yanı, onu iki kez yapmaktır. 2026-08-07’de, fidyeye bağlanmış 5,073 ana makinenin 2,500’lük deterministik rastgele bir örneğini sayım temel çizgisine karşı yeniden yokladık:
| Sonuç | Ana makine | Pay | Anlam |
|---|---|---|---|
| Hâlâ notlu | 1,309 | %52.4 | hâlâ açık, hâlâ silinmiş, not hâlâ mevcut |
| Erişilemez | 829 | %33.2 | HTTP yok: hizmetten çıkarılmış, güvenlik duvarına alınmış ya da yeniden adreslenmiş |
| Not gitmiş | 332 | %13.3 | ana makine yanıt veriyor ama not artık orada değil |
| Kimlik doğrulama etkin | 30 | %1.2 | kimlik doğrulama artık zorunlu kılınıyor |
Kurbanların yalnızca %1.2’si olayın gerçekleşmesine izin veren kapıyı kapattı. Yarısından fazlası yedi haftada hiçbir şeyi değiştirmedi. Her “erişilemez” ana makineyi cömertçe hizmetten-çıkararak-düzeltme olarak okumak bile tavanı yaklaşık üçte bire koyar ve “erişilemez”, yalnızca yer değiştirmiş ya da geçici bir ağ dalgalanmasının gizlediği ana makineleri de kapsar.
Bir kohort deseni tamamen bozar. Örneklenen 114 Meksikalı ana makinenin 113'ü, fidye indeksi gitmiş halde canlıdır ve hiçbiri hâlâ bir not taşımaz; oysa temel çizgide Meksika'nın kurbanları neredeyse tamamen tek bir sağlayıcıda (Baja Datacenter, 231 ana makine) yoğunlaşmıştı. Başka hiçbir ülke böyle görünmüyor. Bir barındırıcı ya da operatör tarafından tek bir sağlayıcının varlığının toplu temizliği en ekonomik açıklamadır ama mevcut veri, ikinci bir aktörün notları silmiş olma ihtimalini dışlayamaz ve her iki durumda da ana makineler erişilebilir ve kimlik doğrulamasız kalır. Takip için işaretlendi.
İhlal göstergeleri
Cüzdanlar ve kodlar saldırgan tarafından yazılmıştır ve savunucular eşleştirip izleyebilsin diye canlı taşınır. İrtibat alan adları ve bağlantılar etkisizleştirilmiştir.
Bitcoin (Aktör A):
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r (3,705 victims)
bc1qvrryy2vsq4jekejs8z2elkt3sxmhlyad06ymvr (25 victims)
bc1qzkk2cld734njkds9263udc2wqgncp9e3th66ps
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl (shared with Actor E)
Bitcoin (Aktör B, “sharebot”):
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8p bc1qvrte050fngjlrmcuptz33259kw3wktkd3uv5hv
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4 bc1qt5cq2mnghwyyfl0pkd3086z9cad0m3hspwgl9t
bc1qqy3uegcgqjjncagjnkqgpplyl3k4a00khek5rs
Bitcoin (Aktör C, “rambler”):
bc1qk2cc4ssl9j3d0xu5ljv0prsfzjdulvgvm4u6e7 bc1q5xj2mvtaupy56fff4dsaxwjxm8ftjzxfhw3ylh
bc1qqmyg9d9uj2fm93fjjjfuw2xrq2fwpr53uhf52d
Bitcoin (Aktör D): 127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr
Ethereum (Aktör E): 0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979D
İrtibat adresleri (etkisizleştirilmiş):
wendy.etabw@gmx[.]com scandal@onionmail[.]org bitwezen@cock[.]li
db-recovery@sharebot[.]net es-recovery@sharebot[.]net
rambler+<id>@onionmail[.]org databaserestore32@onionmail[.]org
Kurtarma kodları: 0SH7HH1Q72JL (Aktör A, sabit, kurban-başına değil), BITWEZEN2026, 841BEACF110F, BCA95C11355F (Aktör B), omoRmq (Aktör D).
Bağlantılar (etkisizleştirilmiş): hxxps://tli[.]sh/73x1k (şifre çözme anahtarı URL parçasında (fragment) bulunan bir paste[.]sh notuna yönlendirir, dolayısıyla içerik tarayıcıda çözülür ve ana makine onu hiç görmez; bu da içerik tabanlı bir kaldırma (takedown) talebini anlamsız kılar), hxxps://cutmyurl[.]com/3caF8EkT (ticari bir bağlantı kısaltıcı; kötüye kullanım kanalı, Aktör D’nin bağlantısının yoludur).
Davranışsal: read_me adlı tek bir indekse indirgenmiş bir Elasticsearch kümesi (medyan yerleşik belge sayısı bir, notun kendisi); yukarıdaki şablonlardan herhangi birini döndüren bir GET /read_me/_search.
Bu konuda ne yapmalı
- Elasticsearch ve Kibana’nın önüne kimlik doğrulama koyun ve HTTP portunu genel internetten uzak tutun. Güncel Elasticsearch, güvenlik varsayılan olarak etkin gelir; buradaki neredeyse her ana makinede bu kapatılmış ya da genel bir arayüze bağlanmıştı. O tek kontrol, yukarıda anlatılan tüm saldırı yüzeyini kapatır.
- Vurulduysanız, ödeme yapmayın. Baskın operatör verilerinizi başka herkesinkinden ayırt edemez ve buradaki kanıtlara göre onun bir kopyasını tutmadı. Ödeme, bir sonraki taramayı finanse eder ve geriye hiçbir şey satın almaz. Kendi yedeklerinizden geri yükleyin ve açığı kapatın.
- Silinmiş bir kümenin, silinmeden önce okunduğunu varsayın. Yalnızca sonunda onu silen aktöre değil, herkese açık duruyordu; dolayısıyla içinde tuttuğu her şeyi ifşa olmuş sayın ve içindeki tüm sırları döndürün (rotate).
- Kendi varlığınızı bir saldırganın yapacağı gibi denetleyin. Elasticsearch uç noktalarınıza karşı dıştan, kimlik bilgisiz bir
GET /, tek bir istekte parolasız yanıt verip vermediklerini söyler. Onu ağınızın dışından çalıştırın, çünkü dahili bir denetim internetin gördüğünü görmez. - Varsayılanları sıfırlayın. İyi bilinen altı kimlik bilgisi çifti burada 39 ana makinede geçerliydi, biri bir güvenlik ürünü.
elasticvekibanaparolalarını ve tüm satıcı varsayılanlarını değiştirin ve her hesabın gerçekte hangi ayrıcalığı taşıdığını doğrulayın.
MITRE ATT&CK eşlemesi
| Taktik | Teknik |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (açık, kimlik doğrulamasız Elasticsearch); T1078.001 Valid Accounts: Default Accounts (varsayılan kimlik bilgisiyle giriş yapılan 39 ana makine) |
| Impact | T1485 Data Destruction (toplu indeks silme); T1491.001 Internal Defacement (yerinde bırakılan read_me notu); T1657 Financial Theft (şantaj) |
Notlar ayrıca sızdırma (exfiltration) (T1567) iddiasında bulunur ve Aktör E vakasında sızıntı tabanlı şantajla (T1657) tehdit eder. Kanıtlar, tutulan bir kopya iddiasının hiçbirini desteklemez; yıkım gerçektir, sızdırma öne sürülmüştür.
Metodoloji ve analist notları
- Gözlem-noktası yanlılığı büyüktür ve onu ölçtük. Bir konut ya da yerel gözlem noktası, temiz bir bulut gözlem noktasından aslında canlı olan ana makinelerin %63’ünü “ölü” olarak niteledi (11,388’in 7,201’i; bunların 7,113’ü ardına kadar açık). Nereden taradığını kontrol etmeyen herhangi bir açık-varlık sayımı geniş bir farkla eksik sayar. Bu sayım tek gözlem noktalıdır, tek bir bulut konumu, kayıt başına gözlem noktası ve zaman damgası etiketleriyle ve tüm sayılar tek-gözlem-noktalı rakamlardır.
- Tuzaklar (decoy) ham “açık” sayısını şişirir. Özdeş, hazır bir şemaya sahip bir dizi otomatik adlandırılmış düğüm ve indeks listelemelerini sahteleyen ana makineler, bir açık ana makine kurban sayılmadan önce dışlanmalıdır. Bu, yukarıdaki sayılarda zaten yapılmıştır.
- Not örneği, 5,073 ana makinenin 2,500’üdür (%49), yeniden çalıştırmalar karşılaştırılabilir olsun diye deterministik olarak tohumlanmıştır. Şablon oranları örnekleme hatası taşır ve en nadir şablonlar (bir ila üç not) bir şeyin var olduğunu ortaya koyar, ne kadar yaygın olduğunu değil.
- Zincir üstü toplamlar alt sınırlardır. Yalnızca gerçekten okuduğumuz notlarda tanıtılan adresleri kapsarlar. Okunmamış notlar, örneklenmemiş ana makineler ve hiç gözlemlenmemiş herhangi bir adres sayıda değildir. Yüksek hacimli aşağı akış adresleri paylaşılan hizmetlere aittir; yalnızca fidye cüzdanlarından gönderilen belirli tutarlar bir aktöre atfedilebilir, hizmetlerin ömür boyu toplamları değil.
- Baştan sona salt-okunur. Notlar, ana makine başına bir kimlik doğrulamasız
GET /read_me/_searchile zaten silinmiş, kimlik doğrulamasız kümelerden okundu. Kimlik bilgisi testi altı varsayılandı, her biri için birGET /, hız sınırlı, salt-okunur. Zincir sorguları yalnızca kamuya açık gezginlere gitti. Hiçbir kurban içeriği alınmadı ve Aktör A’nın bağladığı istemci tarafında şifreli paste çözülmedi. - Tahmini dil ICD 203’ü izler, ve güven yalnızca bu veri kümesindeki kanıtı yansıtır. Belirli etkilenen kuruluşlar, fidyeye bağlanmamış kalıntıdaki yüksek değerli kümeler dahil, ayrı bir sorumlu ifşa kapsamında ele alınır ve adlandırılmaz.
Temel sayım verisi ve cüzdan analizi, diğer araştırmacılara ve savunuculara talep üzerine sunulur. Kim olduğunuza ve ne için gerektiğine dair kısa bir notla [email protected] adresine yazın.