WEEKLY REPORTS / 2026-W33
威胁周报 · 2026 年第 33 周
数据窗口:2026 年 8 月 10 日 – 2026 年 8 月 16 日(北京时间,周一至周日) · 发布于 2026 年 8 月 17 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 89,057,354 次攻击、440,212 个独立攻击 IP,攻击总量较上周上升 41%。攻击来源以中国为主(占 45.6%)。最集中的攻击目标是 SNMP 161。有 312,514 个攻击源为历史首次现身。
总览
8905.7 万
攻击次数↑41%
44.0 万
独立攻击 IP(全网去重)↑31%
1272.2 万
日均攻击
209
来源国家 / 地区
8/15
峰值日1660.8 万 次
31.3 万
历史首次现身攻击源
19.3%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-08-10 | 10,351,767 | 78,049 |
| 2026-08-11 | 9,625,267 | 86,732 |
| 2026-08-12 | 15,348,364 | 112,861 |
| 2026-08-13 | 12,197,206 | 104,769 |
| 2026-08-14 | 11,989,371 | 98,767 |
| 2026-08-15(峰值) | 16,607,683 | 113,202 |
| 2026-08-16 | 12,937,696 | 104,212 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 40,600,986 | 322,954 | 45.6% |
| 美国 | 10,621,165 | 23,844 | 11.9% |
| 保加利亚 | 4,425,059 | 381 | 5% |
| 荷兰 | 3,578,833 | 2,305 | 4% |
| 德国 | 2,929,950 | 2,604 | 3.3% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| Chinanet | 12,920,956 | 144,871 |
| CHINA UNICOM China169 Backbone | 5,873,561 | 65,633 |
| China Mobile Communications Group Co., Ltd. | 4,801,367 | 31,122 |
| Shenzhen Tencent Computer Systems Company Limited | 2,846,169 | 1,317 |
| Tamatiya EOOD | 2,845,217 | 70 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| SNMP 161 | 12,428,983 | 9,265 |
| VNC 5900 | 6,893,425 | 1,846 |
| 端口 59545 | 4,147,449 | 10,984 |
| SSH 22 | 3,405,849 | 30,612 |
| SIP 5060 | 3,194,600 | 3,390 |
| SMB 445 | 1,874,487 | 492 |
| MSSQL 1433 | 1,826,229 | 5,937 |
| 端口 50000 | 805,878 | 19,748 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| root | (空) | 14,108 |
| admin | admin | 10,199 |
| root | 123456 | 8,659 |
| root | admin | 5,272 |
| ubuntu | ubuntu | 5,259 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 193.46.255.112 | 罗马尼亚 | 1,973,324 | 全端口扫描 |
| 172.110.223.17 | 菲律宾 | 1,456,523 | 高频攻击 |
| 79.124.40.74 | 保加利亚 | 1,365,096 | 全端口扫描 |
| 79.124.40.174 | 保加利亚 | 1,125,065 | 全端口扫描 |
| 51.91.64.198 | 法国 | 676,574 | 口令爆破 |
本周恶意 IOC
本周有 10 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 31[.]77[.]227[.]121 | 2 |
| 恶意域名 | manbipll[.]duckdns[.]org | 1 |
| 恶意域名 | pastee[.]dev | 1 |
| 恶意攻击源 | 94[.]154[.]43[.]244 | 305 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。