· kaynak dev.to (home feed)
Saldırgan, varsayılan şifreler ve değiştirilmiş bir Claude Code CLI ile 87.000 eski VPN IP'sini kaba kuvvetle ele geçirdi
Tek bir saldırgan, fabrika çıkışı varsayılan kimlik bilgilerini kullanarak PPTP ve L2TP çalıştıran eski 87.000'den fazla cihazı kaba kuvvetle ele geçirdi ve 2024'ten bu yana bu IP'leri proxy olarak kiralamaktan 202.000 dolar kazandı.

Ne oldu
Tek bir saldırgan, PPTP ve L2TP çalıştıran cihazları kaba kuvvetle ele geçirerek 87.000'den fazla IP adresini compromize etti, ardından bu adresleri proxy olarak kiraya vererek 2024'ten bu yana yaklaşık 202.000 dolar topladı. escudodigital.com ve Cybernews'e atfedilen, dev.to'daki bir yazıda özetlenen vaka raporuna göre kampanya, tüm süreci Anthropic'in komut satırı kodlama asistanı Claude Code'un değiştirilmiş bir sürümüyle otomatikleştiren tek bir operatör tarafından yürütüldü.
Saldırı nasıl işledi
Sıfır gün açığı da yoktu, kriptografik bir kırılma da. Hedefler, birçok ağda yaşamaya devam eden iki eski VPN protokolü olan PPTP veya L2TP konuşan cihazlardı; saldırgan "admin123" türünden fabrika varsayılan kullanıcı adı ve şifre kombinasyonlarını denedi — cihazlarla birlikte gelen ve çoğu zaman hiç değiştirilmeyen girişler.
Varsayılan bir girişi kabul eden her cihaz stok haline geldi. Ele geçirilen IP'ler havuzlandı ve proxy uç noktaları olarak sunuldu; böylece başkalarının ağ geçitleri ticari bir proxy servisine dönüştürüldü.
Dikkat çekici olan kısım araçlar. Operatör listesi yerine kampanya, amaç dışı kullanılan bir AI kodlama CLI'sı tarafından yönlendirildi: dev.to yazısına göre saldırgan, tekrarlayan mekanik süreci uçtan uca yürütmek için Claude Code'u değiştirdi. Geliştirme işlerini hızlandırmak için yazılmış bir yazılım, tek kişinin yönettiği bir proxy operasyonunun motoruna dönüştürüldü.
Kimlik deseni
Olay, daha geniş bir eğilimin içinde yer alıyor. Aynı yazıda atıf verilen Mandiant'ın AI Risk and Resilience 2026 raporu, tehdit aktörlerinin AI ile denemeler yapmaktan canlı operasyonlarda kullanmaya geçtiğini, kendi barındırdıkları (self-hosted) dağıtımlarda baskın vektörün prompt injection olduğunu anlatıyor. Unit 42 ve Mandiant bir çerçeve sayısı daha ekliyor: İlk erişimin %65'i artık kimlik üzerinden geliyor ve bir sızma döngüsü dakikalar içinde tamamlanabiliyor.
Proxy vakası bu istatistiğin küçük bir örneği. Saldırgan protokollerin şifrelemesini yenmek zorunda değildi; yalnızca varsayılan bir girişin hâlâ çalıştığı sunucuları bulması gerekiyordu. Diğer olaylarda ödünç alınan kimlik bilgisi bir token, bir oturum veya bir servis hesabıdır; buradaysa kimsenin değiştirmediği bir varsayılan şifreydi.
Maruziyetinizi kontrol etme
Yazıdaki öneriler doğrudan olaya denk düşüyor:
- VPN envanterinde PPTP ve L2TP uç noktalarını denetleyin ve net bir sahibi olmayan her şeyi emekliye ayırın.
- Fabrika kimlik bilgilerini her yerde değiştirin, önce yönetim arayüzleri internete bakan uç cihazlarla başlayın.
- Kimlik izinlerini budadın: İlk erişimin çoğu kimlik üzerinden geldiği için daha keskin soru, hangi yamanın eksik olduğu değil, hangi hesapların tek başına üretime erişebildiğidir.
Neden önemli
Bu hikaye AI zekâsından çok eski sistemlerin maruziyetiyle ilgili. Fabrika girişlerini hâlâ kabul eden internete açık cihazlar metadır ve bu vaka onlara bir fiyat biçiyor: Tek bir operatör için, otomatik tahmin maliyetiyle yaklaşık 202.000 dolar. AI bileşeni önemli, çünkü saldırgan tarafındaki ekonomiyi değiştiriyor — değiştirilmiş bir CLI'ya sahip tek bir kişi, daha önce personel gerektiren bir operasyonu artık tek başına sürdürebiliyor. Savunmacılar için bu, sahipsiz eski VPN servislerini ertelenmiş temizlik işlerinden daha acil bir şeye dönüştürüyor: onlar başkasının işletmesinin ham stoğu.
- #security
- #vpn
- #default-credentials
- #cloud
- #claude-code
İlgili yazılar
- Team Cymru, AI API'larını gerçekte kimin kullandığını gizleyen 80.000'den fazla relay düğümünü haritaladı
- GreyNoise, Kapibala kampanyasını haritaladı: WordPress ve Zyxel açıkları üzerinden 18.566 devlet kaydı çalındı
- libcurl CVE-2026-8932: mTLS bağlantı yeniden kullanımında client key farkları göz ardı edildi