收起左侧

分享一波飞牛 NAS 遭遇的精准分布式扫描,大伙都可以自查下

2
回复
29
查看
[ 复制链接 ]

8

主题

10

回帖

0

牛值

江湖小虾

fnOS1.0上线纪念勋章飞牛百度网盘玩家

今天访问日志发通知的时候发现个值得注意的情况,我家飞牛 NAS 刚被一波分布式爬虫扫了,手法还挺有特点的,发出来给大伙提个醒,大家也可以翻翻自己的日志看看有没有同款记录。

起因是我刚写完一个记录访客 IP 的小工具,跑起来翻日志才注意到,下午 15:44 左右有一波非常集中的访问,特征特别明显:

  • 6 个不同地区的 IP,几乎在同一秒发起请求
  • 每个 IP 只访问一个指定路径,分工明确,像是分布式协作扫描
  • UA 头全部一致,都是 Mozilla/5.0 (X11; Ubuntu; Linux x86_64;

具体访问记录如下:

  1. IP:171.104.83.156 | 路径:/ | 时间:2026-07-23 15:44:01
  2. IP:182.119.230.169 | 路径:/assets/index-MA3QQkQr.js | 时间:2026-07-23 15:44:02
  3. IP:139.170.72.171 | 路径:/assets/type-DaTKJo7W.js | 时间:2026-07-23 15:44:02
  4. IP:123.145.32.45 | 路径:/assets/preload-helper-DgFuoWHe.js | 时间:2026-07-23 15:44:02
  5. IP:112.94.252.245 | 路径:/assets/rolldown-runtime-BM3Ffeng.js | 时间:2026-07-23 15:44:02
  6. IP:144.123.76.104 | 路径:/assets/domain-config-DubEPU7X.js | 时间:2026-07-23 15:44:02

其中 /assets/index-MA3QQkQr.js 这个路径的请求数据量最大,文件内容看起来也做了混淆加密。

以前只知道网上有大量爬虫在全网扫端口、扫根路径,这次还是第一次见扫得这么精准的 —— 本来我还纳闷他们怎么能精准命中带哈希后缀的静态文件名,连试错的步骤都没有。后来跟同用飞牛的朋友核对了下,发现这些路径所有人的设备都能打开,文件名完全一致 —— 这下就清楚了,扫描者自己肯定也有飞牛 NAS,先把前端的资源路径全部摸透,再用多 IP 分工的方式来全网批量扫描同款设备。

最后提醒下各位飞牛用户,都可以去翻翻自己 NAS 的访问日志自查一下。不光是自己绑定的域名,官方的 fn 域名也一样能查到访问记录,同样会被扫描到。

502ae588d2fc008f032986d375e6a402.png
PixPin_2026-07-23_16-42-12.jpg

收藏
送赞
分享

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x

8

主题

10

回帖

0

牛值

江湖小虾

fnOS1.0上线纪念勋章飞牛百度网盘玩家

昨天 08:31 楼主 显示全部楼层

最新消息:

更新飞牛系统版本:fnOS 1.2.0302

这个版本有访问码功能,开启访问码以后,访问任何路径,都需要先输入访问码,太牛了!!!

7

主题

1万

回帖

0

牛值

管理员

社区上线纪念勋章社区共建团荣誉勋章飞牛百度网盘玩家fnOS1.0上线纪念勋章

感谢你的反馈和分享相关访问日志。

经安全团队分析,此次情况属于针对飞牛设备的自动化扫描行为,访问来源为被控制的扫描节点。扫描请求主要集中在飞牛 Web 页面相关资源文件。

文中提到的 JS 文件属于飞牛 OS 前端页面正常加载所需的静态资源,用于渲染 Web 界面,并不包含用户文件、账号密码等敏感数据。此次扫描行为本身不会导致用户数据泄露。

但针对公网暴露设备可能面临的自动化扫描风险,飞牛 OS 已在新版本中增加访问码功能,在 Web 资源访问前增加额外验证机制,进一步降低被扫描和探测的风险。

建议有公网访问需求的用户及时升级到最新版本,并开启访问码功能。同时也建议用户结合自身使用场景,合理配置公网访问权限,提升设备安全性。

感谢大家对飞牛安全的关注和反馈。

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则