2026年1月14日,約在UTC時間21:00,互聯網的基礎架構發生了變化。GreyNoise全球觀察網格記錄到全球Telnet流量突然且持續崩潰——不是逐漸下降,也不是掃描器減少,更不是數據管線問題,而是一個階梯式的變化。某一小時約有74,000個連線,下一小時降至約22,000,再下一小時降到約11,000,並維持在此水平。

六天後,即1月20日,CVE-2026-24061的安全公告發布於oss-security。1月26日,美國網路安全與基礎設施安全局(CISA)將其加入KEV目錄。

我們在1月22日曾報導過漏洞利用活動的前18小時。本文則聚焦於CVE公開前全球Telnet流量的結構性變化,以及為何我們認為這兩事件可能並非獨立發生。

從2025年12月1日至2026年1月14日,GreyNoise觀察到每日平均約914,000個不可偽造的Telnet連線,總計約5,120萬個連線,這可視為「基線」。

1月14日21:00 UTC,單小時流量驟降65%。兩小時內下降至基線以下83%。新平均值約為每日373,000個連線,持續減少59%,至本文撰寫時(2月10日)仍維持此水平。

這並非緩慢下降。流量轉折點的每小時數據顯示:

這種在一小時內完成的階梯式變化,顯示是路由基礎設施的配置變更,而非掃描行為的自然變動。

1月15日後,18個在下降前Telnet流量顯著的自治系統(ASN)(每個超過5萬個連線)流量降至零。值得注意的包括:

五個國家從GreyNoise的Telnet數據中完全消失:辛巴威、烏克蘭、加拿大、波蘭和埃及。不是減少,而是完全沒有流量。

同時,主要雲端服務供應商幾乎未受影響,甚至流量增加。AWS增加78%,Contabo增加90%,DigitalOcean基本持平(+3%)。雲端供應商在主要互聯交換點(IXP)擁有大量私有對等連接,繞過傳統骨幹路徑。住宅和企業ISP通常沒有這種對等連接。

這種模式指向一個或多個北美Tier 1骨幹網路供應商實施了23號端口過濾:

時間點——UTC 21:00,即美東時間16:00——符合美國的維護時段。美國住宅ISP(Cox、Charter、Comcast流量下降74%)受創嚴重,而同大陸的雲端供應商則繞過了變更。Verizon/UUNET(AS701)流量下降79%,作為主要Tier 1骨幹,這與其是過濾實施者或位於過濾節點上游相符。AS701剩餘21%流量代表未經過過濾連結的路徑。

依賴跨大西洋或跨太平洋骨幹路由連接美國基礎設施的國家受影響最嚴重。擁有強大歐洲直接對等連接的國家(法國+18%,德國-1%)幾乎未受影響。

中國骨幹供應商(中國電信和中國聯通)流量均下降約59%,且幅度一致。這表明過濾器位於美國側的跨太平洋連結,而非中國境內。如果是中國防火牆行動,預期中國不同運營商間影響不對稱且切斷更嚴重。

CVE-2026-24061是一個嚴重(CVSS 9.8)GNU Inetutils telnetd的身份驗證繞過漏洞。漏洞源於telnetd在協商telnet選項時處理USER環境變數的參數注入。攻擊者傳送-f root作為用戶名,login(1)會跳過認證,直接給予root shell。無需憑證,無需用戶互動。漏洞代碼自2015年提交後,近11年未被發現。

Telnet流量驟降與CVE公開間隔六天,這點很有趣。表面上,流量下降不可能由CVE公開引起,因為下降先發生。但「因果關係」不僅限於此。

負責任的漏洞披露時間線不從公開日開始。根據公開資料,發現者(Kyu Neushwaistein / Carlos Cortes Alvarez)於1月19日報告漏洞。但補丁準備、公告草擬及CISA準備將漏洞加入KEV通常早於公開日前一天開始。

我們推測:提前通知了可輕易利用且無需認證的telnet root權限漏洞給有能力在基礎設施層面採取行動的單位。骨幹或中繼供應商可能應協調請求或自行評估,於1月14日實施23號端口過濾。公開公告於1月20日發布。

我們無法證明此推測。骨幹流量下降可能純屬巧合——ISP多年來逐步過濾不安全的舊協議(如Wannacry事件),1月14日可能只是某項變更控制票據的執行日。相關性、時間接近及合理機制不等於因果。

但Tier 1骨幹實施23號端口過濾,六天後公布易被利用的telnet root漏洞,四天後CISA將其列入KEV,值得記錄與關注。

1月14日後的Telnet流量呈現鋸齒狀波動——周期性尖峰後跟著谷底(如1月28日806K連線,1月30日191K)。這可能表示過濾間歇性啟用、過濾基礎設施路由波動,或掃描器使用未受過濾影響的路徑。

週平均數據顯示持續趨勢:

目前流量約為下降前基線的三分之一,且趨勢仍略微下降。

如果您在任何地方運行GNU Inetutils telnetd——考慮到11年漏洞存在期,許多嵌入式系統、網路設備及舊版Linux仍可能使用——請升級至2.7-2版本或更新,或完全停用該服務。CISA對聯邦機構的KEV修補期限為2026年2月16日。GreyNoise觀察到漏洞公開後數小時內即有利用嘗試,2月初利用活動達每日約2,600次,隨後減少。

若您是網路營運商且尚未在邊界過濾23號端口,我們記錄的骨幹層過濾顯示業界正朝此方向發展。互聯網重要中繼基礎設施上游某方顯然決定不再承載Telnet流量,這或許是正確的決策。