WEEKLY REPORTS / 2026-W25
威胁周报 · 2026 年第 25 周
数据窗口:2026 年 6 月 15 日 – 2026 年 6 月 21 日(北京时间,周一至周日) · 发布于 2026 年 6 月 22 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 19,585,538 次攻击、85,405 个独立攻击 IP,攻击总量较上周上升 103%。攻击来源以中国为主(占 48.3%)。最集中的攻击目标是 SMB 445。
总览
1958.6 万
攻击次数↑103%
8.5 万
独立攻击 IP(全网去重)↑38%
279.8 万
日均攻击
174
来源国家 / 地区
6/20
峰值日490.8 万 次
26.2%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-06-15 | 1,120,633 | 10,261 |
| 2026-06-16 | 690,848 | 16,602 |
| 2026-06-17 | 1,245,843 | 22,627 |
| 2026-06-18 | 3,665,552 | 29,489 |
| 2026-06-19 | 4,053,213 | 27,413 |
| 2026-06-20(峰值) | 4,908,365 | 30,388 |
| 2026-06-21 | 3,901,084 | 29,154 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 9,454,448 | 48,432 | 48.3% |
| 美国 | 3,187,700 | 16,809 | 16.3% |
| 荷兰 | 1,656,817 | 1,026 | 8.5% |
| 保加利亚 | 1,057,814 | 214 | 5.4% |
| 德国 | 529,424 | 1,447 | 2.7% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| Chinanet | 6,714,662 | 17,892 |
| Modat B.V. | 731,547 | 167 |
| Joel Krause | 569,681 | 3 |
| Techoff Srv Limited | 548,883 | 66 |
| ASN for TIANJIN Provincial Net of CT | 546,177 | 322 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| SMB 445 | 6,780,484 | 306 |
| 端口 9010 | 1,457,747 | 4,861 |
| SSH 22 | 906,682 | 4,733 |
| VNC 5900 | 868,132 | 917 |
| 端口 2222 | 173,811 | 2,820 |
| Telnet 23 | 134,113 | 7,081 |
| MySQL 3306 | 102,924 | 2,418 |
| MSSQL 1433 | 77,009 | 4,244 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| root | (空) | 42,328 |
| ubuntu | (空) | 16,803 |
| admin | (空) | 16,004 |
| post | post | 15,556 |
| deploy | (空) | 13,977 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 115.193.108.56 | 中国 | 2,400,993 | 高频攻击 |
| 122.224.162.18 | 中国 | 941,336 | 高频攻击 |
| 115.197.191.109 | 中国 | 711,874 | 高频攻击 |
| 115.236.171.74 | 中国 | 628,907 | 高频攻击 |
| 5.83.143.40 | 荷兰 | 569,556 | 口令爆破 |
本周恶意 IOC
本周有 2 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 176[.]100[.]36[.]133 | 3 |
| 恶意攻击源 | 184[.]174[.]96[.]191 | 8 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。