WEEKLY REPORTS / 2026-W31
威胁周报 · 2026 年第 31 周
数据窗口:2026 年 7 月 27 日 – 2026 年 8 月 2 日(北京时间,周一至周日) · 发布于 2026 年 8 月 3 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 89,220,954 次攻击、318,289 个独立攻击 IP,攻击总量较上周上升 54%。攻击来源以中国为主(占 26.1%)。最集中的攻击目标是 SIP 5060。有 231,490 个攻击源为历史首次现身。
总览
8922.1 万
攻击次数↑54%
31.8 万
独立攻击 IP(全网去重)↑34%
1274.6 万
日均攻击
195
来源国家 / 地区
7/29
峰值日1947.8 万 次
23.1 万
历史首次现身攻击源
20.1%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-07-27 | 10,394,160 | 82,634 |
| 2026-07-28 | 10,284,166 | 76,810 |
| 2026-07-29(峰值) | 19,478,103 | 69,060 |
| 2026-07-30 | 18,248,996 | 67,523 |
| 2026-07-31 | 10,360,874 | 76,530 |
| 2026-08-01 | 9,898,946 | 63,436 |
| 2026-08-02 | 10,555,722 | 70,089 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 23,263,022 | 238,225 | 26.1% |
| 加拿大 | 16,751,915 | 1,544 | 18.8% |
| 美国 | 11,560,451 | 18,893 | 13% |
| 荷兰 | 6,849,335 | 1,707 | 7.7% |
| 法国 | 5,015,309 | 1,674 | 5.6% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| OVH SAS | 18,766,757 | 306 |
| Chinanet | 8,668,292 | 104,107 |
| Scaleway SAS | 3,750,591 | 239 |
| DigitalOcean, LLC | 2,529,814 | 6,096 |
| Tamatiya EOOD | 2,481,218 | 44 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| SIP 5060 | 22,619,701 | 2,937 |
| SNMP 161 | 11,577,604 | 3,734 |
| VNC 5900 | 7,431,534 | 1,873 |
| SMB 445 | 3,721,897 | 554 |
| SSH 22 | 3,290,679 | 10,734 |
| SOCKS 1080 | 1,345,480 | 4,213 |
| MSSQL 1433 | 1,317,502 | 5,385 |
| 端口 50000 | 1,267,094 | 23,018 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| root | (空) | 45,906 |
| admin | (空) | 19,001 |
| ubuntu | (空) | 18,399 |
| deploy | (空) | 15,059 |
| 123 | password | 13,230 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 94.23.61.165 | 法国 | 2,538,407 | 高频攻击 |
| 192.99.3.121 | 加拿大 | 1,810,147 | 高频攻击 |
| 192.95.31.10 | 加拿大 | 1,737,476 | 高频攻击 |
| 192.99.0.128 | 加拿大 | 1,322,608 | 高频攻击 |
| 77.90.185.81 | 伊朗 | 1,153,238 | 口令爆破 |
本周恶意 IOC
本周有 7 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 217[.]60[.]195[.]127 | 2 |
| 恶意攻击源 | 5[.]182[.]210[.]61 | 13 |
| 恶意攻击源 | 94[.]154[.]43[.]48 | 6,352 |
| 恶意攻击源 | 64[.]89[.]163[.]49 | 2 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。