Güvenlik Araştırması · 6 Eylül 2026
Google Cloud Üzerindeki Dağıtık Tarayıcılar: Crusader, AI/MCP ve Credential Scanner İzleri
1–6 Eylül 2026 sunucu telemetrisinde gözlenen 80 adet 34.x/35.x kaynağın Google Cloud regionları ve davranışsal scanner fingerprint'leri üzerinden analizi.
Özet
34.x veya 35.x ile başlayan şüpheli kaynakları tek bir servis, bot veya saldırı ağı olarak değerlendirmek yanıltıcı olabilir. 1–6 Eylül 2026 arasında ProfesyonelWeb altyapısında gözlenen 80 benzersiz 34.x/35.x kaynak IP üzerinde yaptığımız analiz, aynı adres evreni içerisinde birbirinden ayrılabilen birden fazla otomasyon kümesi bulunduğunu gösterdi.
80 IP, Google'ın 6 Eylül 2026 tarihli resmi cloud.json Google Cloud prefix snapshot'ıyla karşılaştırıldı. 65 IP (%81,25) Google Cloud müşteri-kaynak adres alanıyla eşleşirken 15 IP eşleşmedi.
Bu sonuç aynı zamanda önemli bir metodolojik noktayı gösteriyor: 34.x veya 35.x ile başlayan her IP Google Cloud değildir.
65 Google Cloud kaynağı, 23 region
Google Cloud ile eşleşen 65 kaynak tek bir coğrafyada toplanmadı. Kaynaklar 23 farklı Google Cloud regionuna yayıldı.
| Kıta | IP | Oran |
|---|---|---|
| Kuzey Amerika | 29 | %44,62 |
| Avrupa | 21 | %32,31 |
| Asya | 11 | %16,92 |
| Güney Amerika | 2 | %3,08 |
| Afrika | 1 | %1,54 |
| Avustralya | 1 | %1,54 |
En yoğun regionlar europe-west1 (9), us-central1 (8), us-east4 (6) ve us-east1 (6) oldu. Ancak region dağılımından daha önemli bulgu, kaynakların aynı davranışı göstermemesiydi.
Küme 1 — Crusader Worker
En kolay tanımlanan küme, HTTP istemcilerinin kendilerini literal olarak User-Agent: crusader-worker/1.0 şeklinde tanıttığı Crusader Worker ailesiydi.
Bu kaynaklarda /.env, /env, /wp-config.php.bak, Laravel logları, Spring Actuator endpointleri, Laravel Ignition yolları ve ayırt edici /crusader-404-probe gibi exposure/vulnerability discovery hedefleri gözlendi.
Bu araştırmanın alt örnekleminde 20 Crusader kaynağı 12 farklı Google Cloud regionuna yayıldı. Bu bulgu, daha önce yayımladığımız 91-IP Crusader Worker araştırmasındaki dağıtık çalışma modeliyle uyumludur.
Crusader Worker 1.0 hakkındaki ilk araştırmamızı okuyun →
Küme 2 — AI/MCP Exposure Scanner
İkinci küme modern AI geliştirme ortamlarına özgü yapılandırma ve credential dosyalarını arayan ayrı bir fingerprint gösterdi.
İki kaynak özellikle dikkat çekti: 35.221.208.125 ve 35.244.51.88. Her ikisi de 24 HTTP isteği üretti, aynı Linux/Chrome 124 User-Agent değerini kullandı ve neredeyse aynı probe sözlüğünü çalıştırdı.
/.mcp.json
/mcp.json
/.claude.json
/.claude/mcp.json
/llm.json
/anthropic.json
/openai.json
/.openai
/ai.json
/api_keys.json
/service_account.json
/google.json
Tarama yalnız AI yapılandırma dosyalarıyla sınırlı değildi. .zsh_history, .mysql_history, .psql_history, .python_history ve diğer shell/database history hedefleri de sorgulandı.
Bu nedenle davranışı yalnız “AI dosyası arayan bot” olarak değil, AI/MCP configuration + credential/history exposure scanner olarak tanımlamak daha doğru görünüyor.
Google Cloud eşleştirmesinde:
35.221.208.125 → asia-east135.244.51.88 → asia-south1
Dolayısıyla aynı gün, davranışsal olarak son derece yakın fingerprint iki farklı Google Cloud Asya regionundan gözlendi. Bu, ortak scanner veya toolchain hipotezini güçlü biçimde destekler; ancak aynı operatörü kanıtlamaz.
Küme 3 — PHP / Environment / GCP Credential Scanner
Üçüncü küme daha yapılandırılmış bir endpoint dizisi gösterdi. Scanner önce PHP ve environment exposure yüzeylerini, ardından service-account ve cloud credential dosyalarını arıyordu.
/info.php
/php.php
/i.php
/pi.php
/pinfo.php
/test.php
/phpinfo
/debug.php
/php-info.php
/phpversion.php
/server-info.php
/_profiler/phpinfo
/_environment
/webroot/index.php/_environment
/info.php.bak
/sa.json
/gcp-key.json
/gcp-sa.json
/google-key.json
/key.json
/firebase-key.json
Dört kaynakta 26-adımlık dizinin birebir aynı veya davranışsal olarak eşdeğer yürütülmesi, iki ek kaynakta ise bunun yakın 23-adımlık varyantının görülmesi nedeniyle 6 yüksek güvenli fingerprint eşleşmesi ayırdık.
Dikkat çekici biçimde bu altı güçlü kaynak altı farklı Google Cloud regionuna dağılıyordu. Bunlar Kuzey Amerika, Avrupa, Asya, Afrika ve Güney Amerika'yı kapsıyordu.
34.174.153.31 → us-south134.35.75.239 → africa-south134.47.223.25 → asia-south135.199.98.118 → southamerica-east1
Aynı veya neredeyse aynı endpoint dizisinin farklı kıtalardaki cloud kaynaklarından tekrarlanması, ortak scanner implementation veya ortak tarama şablonuyla güçlü biçimde uyumludur. Bununla birlikte aynı kişi veya organizasyon tarafından işletildiklerini kanıtlamaz.
Küme 4 — SSH ve Private-Key Discovery
Başka kaynaklarda daha geniş credential-discovery davranışı gözlendi. Örneğin 35.237.192.115, SSH ve private-key materyalini hedefleyen yolları da taradı:
/.ssh/known_hosts
/id_rsa
/id_dsa
/id_ed25519
/server.key
/key.pem
/id_ecdsa
Bu davranış normal içerik crawling'inden açık biçimde ayrılmakta ve yanlış yapılandırılmış webroot veya uygulamalarda hassas credential materyali bulunup bulunmadığını test eden exposure discovery ile uyumludur.
Üç ana scanner kümesinin karşılaştırması
| Küme | Güçlü kaynak | Google Cloud region | Gözlenen dağılım |
|---|---|---|---|
| Crusader Worker | 20 | 12 | Geniş/global |
| AI/MCP scanner | 2 | 2 | İki Asya regionu |
| PHP/GCP credential scanner | 6 strict | 6 | 5 kıta |
Tek bir “34/35 botneti” yok
Aynı IP öneklerinin veya aynı cloud sağlayıcısının kullanılması kaynakların aynı operasyona ait olduğunu kanıtlamaz.
Verilerimiz en az üç güçlü biçimde ayrılabilen otomasyon fingerprint'i gösteriyor: Crusader Worker; AI/MCP configuration ve credential/history discovery; PHP/environment/GCP credential discovery. Bunlara ek olarak SSH/private-key exposure discovery davranışları da gözlendi.
Region dağılımları da farklıdır. Bu nedenle mevcut kanıtlar tek bir “34/35 scanner ağı” yerine, genel amaçlı cloud altyapısını kullanan birden fazla bağımsız veya farklı toolchain'e ait dağıtık internet tarama operasyonları açıklamasıyla daha uyumludur.
Google saldırıyor mu?
Hayır. Bu araştırma böyle bir sonucu desteklemiyor.
Bir IP'nin Google Cloud müşteri-kaynak prefix'inde bulunması Google'ın scanner'ı işlettiğini göstermez. Cloud sanal makineleri ve diğer kaynaklar üçüncü taraf müşteriler tarafından kullanılabilir.
Bu nedenle teknik olarak doğru ifade “Google Cloud adres alanından gözlenen tarama trafiği”dir. Mevcut kanıtlarla faaliyeti Google'a atfetmiyoruz.
Kanıt / Çıkarım / Bilinmiyor
KANITLANDI
80 kaynak incelendi; 65'i resmi Google Cloud prefix snapshot'ıyla eşleşti; bu kaynaklar 23 regiona dağıldı; birden fazla tekrarlanan scanner fingerprint'i gözlendi.
GÜÇLÜ DAVRANIŞSAL BULGU
Aynı endpoint dizilerinin farklı cloud regionlarından tekrarlanması ortak scanner implementation veya yeniden kullanılan scanning template'leriyle uyumlu.
BİLİNMİYOR
Scanner kümelerinin gerçek operatörleri, birbirleriyle organizasyonel ilişkileri ve controller/worker mimarilerinin ayrıntıları.
Sonuç
1–6 Eylül 2026 arasında incelenen 80 adet 34.x/35.x kaynağın 65'i (%81,25) Google Cloud müşteri-kaynak prefix verisiyle eşleşti ve 23 regiona yayıldı.
Ancak bu trafik tek bir scanner'a ait değildi. Crusader Worker, AI/MCP exposure discovery, PHP/GCP credential discovery ve SSH/private-key discovery gibi belirgin biçimde farklı davranışlar gözlendi.
En dikkat çekici bulgu, aynı veya neredeyse aynı scanner fingerprint'lerinin birbirinden uzak Google Cloud regionlarından tekrar tekrar görülmesidir. Bulgular, modern internet taramasının dağıtık cloud worker'ları ve yeniden kullanılabilir scanning toolchain'leri üzerinden yürütülebileceğine ilişkin güçlü davranışsal kanıt sunmaktadır.
Araştırma notu: IP adresleri zaman içinde yeniden tahsis edilebilir. IP sayısı VM veya operatör sayısı değildir. Cloud sağlayıcısı ile scanner operatörü aynı şey değildir. Bu araştırma 6 Eylül 2026 snapshot'ını temsil eder.