گزارش جدید شرکت Censys نشان میدهد که استفاده گسترده از FTP ناامن همچنان یکی از چالشهای جدی امنیت سایبری در سطح اینترنت است. طبق این گزارش، از میان حدود 6 میلیون سرور FTP که مستقیماً در اینترنت در دسترس هستند، نزدیک به نیمی از آنها فاقد رمزنگاری بوده و همین موضوع ریسک گستردهای را برای سازمانها و کاربران ایجاد میکند. استفاده از FTP ناامن باعث میشود دادهها و اطلاعات احراز هویت بهصورت متن ساده (Cleartext) منتقل شوند؛ موضوعی که میتواند به مهاجمان اجازه دهد به راحتی به اطلاعات حساس دسترسی پیدا کنند. با وجود هشدارهای مکرر متخصصان امنیتی، این پروتکل همچنان در بسیاری از زیرساختها و سرویسهای میزبانی مورد استفاده قرار میگیرد.
چرا FTP ناامن هنوز در اینترنت مورد استفاده قرار میگیرد؟
پروتکل File Transfer Protocol (FTP) که بیش از 5 دهه از عمر آن میگذرد، با معماری Client–Server برای انتقال فایلها و پوشهها طراحی شده است. مشکل اصلی اینجاست که FTP برخلاف پروتکلهای مدرن هیچگونه رمزنگاری داخلی ندارد و همین موضوع باعث شده FTP ناامن یکی از ریسکپذیرترین گزینههای انتقال داده در شبکه باشد. مهمترین نقاط ضعف FTP عبارتاند از:
- انتقال دادهها بدون رمزنگاری
- ارسال نام کاربری و رمز عبور بهصورت قابل مشاهده
- امکان حملات Man‑in‑the‑Middle (MITM)
- قابلیت رهگیری و شنود آسان دادهها توسط مهاجمان
با وجود این ضعفها، بسیاری از سازمانها بهدلیل پیکربندیهای قدیمی، تنظیمات پیشفرض و زیرساختهای قدیمی همچنان از FTP استفاده میکنند.
آمار نگرانکننده درباره سرورهای FTP ناامن
طبق گزارش Censys، در حال حاضر حدود 5.94 میلیون سرور FTP بهصورت اینترنتی قابل مشاهده هستند. این تعداد نسبت به سال 2024، کاهش 40 درصدی داشته است، اما هنوز FTP بهطور کلی 2.72 درصد از تمام سیستمهای قابل مشاهده در اینترنت را تشکیل میدهد.
چالش اصلی اینجاست که:
- 45 میلیون سرور FTP هیچگونه رمزنگاری فعال ندارند.
- در اسکن انجامشده، هیچ TLS handshake در این سرورها مشاهده نشده است که میتواند به معنای عدم پشتیبانی از رمزنگاری یا پیکربندی نادرست سرویسها باشد.
این وضعیت بهخوبی نشان میدهد چرا FTP ناامن همچنان یک تهدید جهانی است.
پراکندگی جغرافیایی سرورهای FTP
براساس دادههای Censys، کشورهای زیر بیشترین تعداد سرورهای FTP را دارند:
- آمریکا: حدود 1.2 میلیون سرور
- چین: 866 هزار سرور
- آلمان: 467 هزار سرور
- هنگکنگ: 415 هزار سرور
- ژاپن: 366 هزار سرور
- فرانسه: 343 هزار سرور
این آمار نشاندهنده گستردگی جهانی FTP در زیرساختهای سازمانی، مراکز داده و سرویسهای میزبانی است.
کدام شرکتها بیشترین سرور FTP را میزبانی میکنند؟
بر اساس دادههای Censys، شرکتهای زیر بیشترین سرورهای FTP را میزبانی میکنند:
- China Unicom (CHINA169): حدود 405 هزار سرور
- Alibaba Cloud: حدود 227 هزار سرور
- OVH: حدود 177 هزار سرور
- Hetzner: حدود 138 هزار سرور
- KDDI Web Communications: حدود 127 هزار سرور
- GoDaddy: حدود 126 هزار سرور
این آمار نشان میدهد بخش قابلتوجهی از نمونههای FTP ناامن ناشی از پیکربندیهای پیشفرض و عدم رعایت تنظیمات ایمن است.
رایجترین نرمافزارهای سرور FTP
در تحلیل سرویسهای فعال:
- Pure-FTPd: حدود 1.99 میلیون سرویس
- ProFTPD: حدود 812 هزار سرویس
- vsftpd: حدود 379 هزار سرویس
- Microsoft IIS FTP: حدود 259 هزار سرویس
بیش از 150 هزار نمونه IIS FTP هرگز رمزنگاری را فعال نکردهاند که این موضوع عملاً آنها را در دسته FTP ناامن قرار میدهد.
جزئیات فنی درباره نبود TLS در سرورهای FTP ناامن
از میان 2.45 میلیون سرور فاقد رمزنگاری:
- حدود 994 هزار سرویس از دستور AUTH TLS پشتیبانی نمیکنند.
- حدود 813 هزار سرویس قبل از ایجاد کانال رمزنگاری، درخواست رمز عبور میکنند.
- بیش از 170 هزار سرویس هیچ پشتیبانی از TLS ندارند.
این وضعیت باعث میشود اعتبارنامهها قبل از ایجاد کانال امن منتقل شوند و در نتیجه بهراحتی قابل شنود باشند.
چگونه ریسک FTP ناامن را کاهش دهیم؟
برای کاهش ریسکهای امنیتی مرتبط با FTP ناامن، کارشناسان امنیتی توصیه میکنند که سازمانها بهطور کامل استفاده از FTP ناامن را متوقف کرده و به پروتکلهای امنتری مانند SFTP (SSH File Transfer Protocol) و FTPS (FTP over TLS) مهاجرت کنند. این پروتکلها از رمزنگاری قوی برای حفاظت از دادهها استفاده میکنند و با بیشتر کلاینتهای انتقال فایل سازگار هستند.
اگر همچنان مجبور به استفاده از FTP باشید، باید:
- Explicit TLS را فعال کنید.
- پیکربندی سرور را بهروزرسانی کنید.
- دسترسی اینترنتی مستقیم را محدود کنید.
در بسیاری از سرورها مانند Pure‑FTPd و vsftpd فعالسازی Explicit TLS تنها یک تغییر تنظیمات است، نه یک تغییر پروتکل.
جمعبندی
با وجود کاهش استفاده از FTP، میلیونها نمونه FTP ناامن همچنان در اینترنت فعال هستند و انتقال دادههای حساس را بدون رمزنگاری انجام میدهند. این وضعیت یک تهدید جدی برای امنیت اطلاعات است و مهاجرت به SFTP و FTPS یا حذف کامل FTP از محیطهای سازمانی، اقدامی حیاتی برای کاهش سطح حمله و محافظت از دادهها محسوب میشود.
