TFTP 蜜罐结果
来源:bruceediger.com — 2026-07-13
📋 概述
安全研究员 Bruce Ediger 部署了一个 TFTP 协议蜜罐,在公网上持续运行并记录所有扫描和攻击流量。TFTP 是互联网最古老的协议之一,通常用于固件升级和网络启动,但因缺乏认证机制而成为攻击者的热门目标。他公布的蜜罐数据揭示了一个持续活跃的物联网僵尸网络攻击生态。
🔑 核心要点
- 蜜罐模拟开放 TFTP 服务器,记录所有 GET/PUT 请求,运行数周收集到数千次连接尝试
- 攻击流量主要来自IoT 僵尸网络,试图通过 TFTP 下载恶意固件或上传被入侵设备的配置文件
- 最常见攻击模式:攻击者尝试读取 /flash/config.bin、nvram.cfg 等路由器配置文件,用于窃取 Wi-Fi 密码和 VPN 凭证
- 大量请求来自Mirai 及其变种僵尸网络的扫描模块,利用已知漏洞批量探测暴露在公网的 TFTP 服务
- 蜜罐数据还发现了针对工业控制系统(ICS)的 TFTP 扫描,暗示关键基础设施仍在使用这个不安全协议
- 建议:企业应关闭不必要的 TFTP 端口,或至少限制在 VLAN 内部使用,公网暴露等同于开门揖盗
💡 金句
互联网上从来不缺扫描器——缺的是愿意花时间看看它们到底在扫什么的人。一个 50 年前的协议,至今仍是攻击者的高速公路。
← 返回 HN 首页