WEEKLY REPORTS / 2026-W30

威胁周报 · 2026 年第 30

数据窗口:2026 年 7 月 20 日2026 年 7 月 26 日(北京时间,周一至周日) · 发布于 2026 年 7 月 27 日 · 数据来源:TrapCloud 自有诱捕节点网络

本周结论:本周诱捕网络共捕获 58,050,250 次攻击、237,436 个独立攻击 IP,攻击总量较上周上升 86%。攻击来源以中国为主(占 32.5%)。最集中的攻击目标是 SNMP 161。有 167,933 个攻击源为历史首次现身。

总览

5805.0 万
攻击次数86%
23.7 万
独立攻击 IP(全网去重)23%
829.3 万
日均攻击
195
来源国家 / 地区
7/25
峰值日1035.9 万
16.8 万
历史首次现身攻击源
21.1%
惯犯占比(上周也活跃)

逐日走势

日期攻击次数独立攻击 IP
2026-07-207,448,33040,952
2026-07-216,894,75043,288
2026-07-224,762,40033,855
2026-07-238,581,36176,642
2026-07-2410,080,06269,952
2026-07-25(峰值)10,358,89755,361
2026-07-269,924,44465,223

TOP 攻击来源国家 / 地区

来源攻击次数独立 IP占比
中国18,858,687173,47132.5%
美国11,568,15416,02519.9%
法国8,122,8371,50614%
荷兰2,356,8091,6034.1%
保加利亚2,337,9473044%

TOP 攻击来源网络(ASN)

网络攻击次数独立 IP
Chinanet8,424,07575,332
OVH SAS6,939,061358
DigitalOcean, LLC3,119,2674,475
CHINA UNICOM China169 Backbone1,876,38337,341
China Mobile Communications Group Co., Ltd.1,563,74816,159

高频攻击目标端口 / 服务

端口 / 服务攻击次数独立 IP
SNMP 16112,675,8253,506
SIP 50607,163,8382,844
SMB 4454,121,705577
VNC 59003,000,1951,703
SSH 222,400,76410,647
端口 50000792,95516,125
MSSQL 1433734,8565,551
端口 2222640,3225,520

无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。

高频爆破口令组合

用户名密码尝试次数
root(空)30,249
345gs5662d34345gs5662d3414,554
admin(空)12,777
ubuntu(空)12,252
adminadmin10,598

TOP 攻击源 IP

IP来源攻击次数行为画像
94.23.61.165法国3,117,223高频攻击
122.234.120.83中国1,175,324高频攻击
94.23.206.198法国934,580高频攻击
122.225.192.78中国901,727高频攻击
216.126.239.221美国865,753高频攻击

本周恶意 IOC

本周有 11 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):

类型指标(已脱毒)命中次数
恶意攻击源31[.]56[.]209[.]703
恶意攻击源41[.]216[.]189[.]1579
恶意攻击源94[.]154[.]43[.]512
恶意攻击源162[.]240[.]226[.]1211

方法与口径

  • 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
  • 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
  • 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
  • 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
  • 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。
想把本周活跃的攻击源直接挡在边界外?邮箱注册即可每天免费下载黑名单, 设备自动同步见接入指南, 实时数据见威胁态势