Volgens een recent rapport van Censys zijn er momenteel ongeveer 6 miljoen internettoegankelijke systemen die FTP gebruiken, waarvan bijna de helft geen encryptie toepast. FTP, een protocol dat al meer dan vijftig jaar bestaat, maakt gebruik van een client-servermodel om bestanden tussen computers te verzenden. In tegenstelling tot moderne protocollen worden gegevens bij FTP echter onversleuteld verzonden, waardoor het al jaren als onveilig wordt beschouwd. Het gebruik van FTP brengt daardoor onnodige risico's met zich mee voor zowel organisaties als eindgebruikers.

Hoewel het aantal hosts met een internetgerichte FTP-service sinds 2024 met 40% is gedaald (van 10,1 miljoen naar 5,94 miljoen), vertegenwoordigt FTP nog steeds 2,72% van alle internetzichtbare systemen, aldus Censys. Van deze FTP-servers vertoont een zorgwekkend aantal van 2,45 miljoen geen enkel teken van encryptie. Deze servers tonen geen TLS-handshake tijdens scans, wat kan betekenen dat ze geen encryptie ondersteunen, niet zijn geüpdatet of de handshake niet hebben voltooid. Dit betekent niet dat alle 2,45 miljoen servers daadwerkelijk bestanden en inloggegevens in platte tekst verzenden, maar het ontbreken van encryptie is wel vastgesteld.

De meeste FTP-servers bevinden zich in de Verenigde Staten (1,2 miljoen), gevolgd door China (866.000), Duitsland (467.000), Hongkong (415.000), Japan (366.000) en Frankrijk (343.000). Grote hosting- en breedbandproviders zoals China Unicom’s CHINA169 (405.000), Alibaba (227.000), OVH (177.000), Hetzner (138.000), KDDI Web Communications (127.000) en GoDaddy (126.000) huisvesten de meeste FTP-hosts.

Uit de analyse van Censys blijkt dat Pure-FTPd het meest gebruikte FTP-serverprogramma is, met ongeveer 1,99 miljoen services. Daarna volgen ProFTPD met 812.000 en vsftpd, de standaard FTP-daemon in veel Linux-distributies, met 379.000. Microsoft’s IIS-platform draait op 259.000 servers, waarvan meer dan 150.000 nooit zijn geconfigureerd met encryptie. Van de 2,45 miljoen FTP-servers zonder encryptie implementeren 994.000 geen AUTH TLS op de gescande poort, vragen 813.000 om een wachtwoord voordat een versleutelde verbinding wordt opgezet, en ondersteunen meer dan 170.000 geen expliciete TLS-ondersteuning.

Censys concludeert dat de geografische spreiding, ASN-distributie en servertechnologie wijzen op het feit dat de meeste internetgerichte FTP-configuraties het gevolg zijn van standaardinstellingen bij hosting- en breedbandproviders. Organisaties worden dan ook geadviseerd FTP volledig uit hun omgevingen te verwijderen of over te stappen op veiligere alternatieven zoals SFTP (SSH File Transfer Protocol) en FTPS, die versleutelde bestandsoverdracht bieden en breed ondersteund worden. Indien FTP noodzakelijk blijft, kan expliciete TLS-ondersteuning worden ingeschakeld, wat een configuratiewijziging is en geen protocolupgrade. Zowel Pure-FTPd als vsftpd ondersteunen dit standaard.