WEEKLY REPORTS / 2026-W29
威胁周报 · 2026 年第 29 周
数据窗口:2026 年 7 月 13 日 – 2026 年 7 月 19 日(北京时间,周一至周日) · 发布于 2026 年 7 月 20 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 31,283,268 次攻击、193,553 个独立攻击 IP,攻击总量与上周基本持平。攻击来源以中国为主(占 47.6%)。最集中的攻击目标是 VNC 5900。有 127,761 个攻击源为历史首次现身。
总览
3128.3 万
攻击次数↓3%
19.4 万
独立攻击 IP(全网去重)↓4%
446.9 万
日均攻击
187
来源国家 / 地区
7/16
峰值日549.6 万 次
12.8 万
历史首次现身攻击源
28.6%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-07-13 | 4,731,265 | 54,699 |
| 2026-07-14 | 5,249,422 | 74,047 |
| 2026-07-15 | 3,846,062 | 42,059 |
| 2026-07-16(峰值) | 5,496,288 | 45,095 |
| 2026-07-17 | 3,350,986 | 31,906 |
| 2026-07-18 | 3,454,306 | 25,674 |
| 2026-07-19 | 5,154,939 | 48,840 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 14,896,156 | 144,965 | 47.6% |
| 美国 | 3,497,430 | 14,501 | 11.2% |
| 荷兰 | 2,600,722 | 1,188 | 8.3% |
| 保加利亚 | 1,931,701 | 267 | 6.2% |
| 加拿大 | 1,273,729 | 873 | 4.1% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| Chinanet | 6,233,759 | 64,582 |
| DigitalOcean, LLC | 2,686,838 | 4,129 |
| China Mobile Communications Group Co., Ltd. | 1,530,276 | 13,524 |
| CHINA UNICOM China169 Backbone | 1,515,790 | 30,185 |
| Omegatech LTD | 1,213,420 | 78 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| VNC 5900 | 2,907,106 | 1,886 |
| SMB 445 | 2,622,945 | 552 |
| SSH 22 | 2,369,999 | 10,512 |
| POP3 110 | 1,396,576 | 1,997 |
| 端口 50000 | 963,222 | 12,386 |
| MSSQL 1433 | 539,516 | 5,228 |
| SNMP 161 | 532,744 | 2,696 |
| 端口 2222 | 365,944 | 4,720 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| root | (空) | 38,280 |
| admin | (空) | 14,293 |
| ubuntu | (空) | 12,408 |
| admin | admin | 12,288 |
| deploy | (空) | 10,434 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 178.16.54.163 | 荷兰 | 1,174,329 | 口令爆破 |
| 122.225.192.78 | 中国 | 734,184 | 高频攻击 |
| 51.91.64.198 | 法国 | 679,655 | 口令爆破 |
| 79.124.40.74 | 保加利亚 | 521,739 | 全端口扫描 |
| 79.124.40.174 | 保加利亚 | 408,845 | 全端口扫描 |
本周恶意 IOC
本周有 4 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 95[.]182[.]89[.]105 | 1 |
| 恶意攻击源 | 41[.]216[.]189[.]92 | 9 |
| 恶意攻击源 | 194[.]110[.]87[.]216 | 3 |
| 恶意攻击源 | 45[.]92[.]29[.]72 | 8 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。