Una trampa TFTP revela quién escanea realmente el puerto 69
TFTP Honey Pot Results
Tras más de un mes operando una trampa (honeypot) TFTP en un VPS y un servidor casero, el autor descubre que la mayor parte del tráfico UDP en el puerto 69 no proviene de ciberdelincuentes, sino de siete empresas de seguridad que realizan escaneos programados. Empresas como Shadow Server, Censys, Shodan y Palo Alto Networks envían solicitudes RRQ con nombres de archivo genéricos como "/a" o cadenas aleatorias, probablemente para identificar servidores TFTP activos y su software. El análisis revela patrones de intervalo, solicitudes crípticas y una ausencia casi total de intentos de explotación de vulnerabilidades.
Una de las ironías de este experimento es que la mayor parte del tráfico TFTP proviene de empresas de seguridad, no de "malos" que intentan explotar software de nicho.