今天访问日志发通知的时候发现个值得注意的情况,我家飞牛 NAS 刚被一波分布式爬虫扫了,手法还挺有特点的,发出来给大伙提个醒,大家也可以翻翻自己的日志看看有没有同款记录。
起因是我刚写完一个记录访客 IP 的小工具,跑起来翻日志才注意到,下午 15:44 左右有一波非常集中的访问,特征特别明显:
- 6 个不同地区的 IP,几乎在同一秒发起请求
- 每个 IP 只访问一个指定路径,分工明确,像是分布式协作扫描
- UA 头全部一致,都是
Mozilla/5.0 (X11; Ubuntu; Linux x86_64;
具体访问记录如下:
- IP:171.104.83.156 | 路径:/ | 时间:2026-07-23 15:44:01
- IP:182.119.230.169 | 路径:/assets/index-MA3QQkQr.js | 时间:2026-07-23 15:44:02
- IP:139.170.72.171 | 路径:/assets/type-DaTKJo7W.js | 时间:2026-07-23 15:44:02
- IP:123.145.32.45 | 路径:/assets/preload-helper-DgFuoWHe.js | 时间:2026-07-23 15:44:02
- IP:112.94.252.245 | 路径:/assets/rolldown-runtime-BM3Ffeng.js | 时间:2026-07-23 15:44:02
- IP:144.123.76.104 | 路径:/assets/domain-config-DubEPU7X.js | 时间:2026-07-23 15:44:02
其中 /assets/index-MA3QQkQr.js 这个路径的请求数据量最大,文件内容看起来也做了混淆加密。
以前只知道网上有大量爬虫在全网扫端口、扫根路径,这次还是第一次见扫得这么精准的 —— 本来我还纳闷他们怎么能精准命中带哈希后缀的静态文件名,连试错的步骤都没有。后来跟同用飞牛的朋友核对了下,发现这些路径所有人的设备都能打开,文件名完全一致 —— 这下就清楚了,扫描者自己肯定也有飞牛 NAS,先把前端的资源路径全部摸透,再用多 IP 分工的方式来全网批量扫描同款设备。
最后提醒下各位飞牛用户,都可以去翻翻自己 NAS 的访问日志自查一下。不光是自己绑定的域名,官方的 fn 域名也一样能查到访问记录,同样会被扫描到。

