FTP-programmet vsftpd, der bliver brugt af blandt andet ftp.suse.com, ftp.redhat.com, ftp.gnu.org, ftp.kernel.org og ftp.freebsd.org, har vist sig ikke helt at leve op til sit navn, Very Secure FTP Daemon, i en kort periode på måske tre en halv dag.
Årsagen er, at programmet er blevet kompromitteret, idet det er lykkedes ukendte gerningsmænd at snige en bagdør ind. Bagdøren gjorde det muligt at tilgå serveren, hvorpå softwaren var installeret, med brugeren “:)” hvorefter et shell ville blive åbnet på port 6200.
Bagdøren blev opdaget, da man blev opmærksomme på, at vsftpd-master-sitet indeholdte en tarball med en ugyldig GPG-signatur.
Det er uvist, om der har været et egentlig mål for bagdøren, idet den ikke har indbygget en funktionalitet til at melde tilbage til bagmændene, at den er blevet installeret. Dette får udvikleren af vsftpd, Chris Evans, til at formode, at den måske blot er lavet for sjov.
På baggrund af kompromitteringen har Evans dog valgt at skifte serverudbyder til Google App Engine, således at programmet nu kan findes på https://security.appspot.com/vsftpd.html