WEEKLY REPORTS / 2026-W35

威胁周报 · 2026 年第 35

数据窗口:2026 年 8 月 24 日2026 年 8 月 30 日(北京时间,周一至周日) · 发布于 2026 年 8 月 31 日 · 数据来源:TrapCloud 自有诱捕节点网络

本周结论:本周诱捕网络共捕获 69,201,763 次攻击、385,187 个独立攻击 IP,攻击总量较上周下降 20%。攻击来源以中国为主(占 26.3%)。最集中的攻击目标是 SSDP 1900。有 250,726 个攻击源为历史首次现身。

总览

6920.2 万
攻击次数20%
38.5 万
独立攻击 IP(全网去重)15%
988.6 万
日均攻击
217
来源国家 / 地区
8/25
峰值日1432.2 万
25.1 万
历史首次现身攻击源
23.7%
惯犯占比(上周也活跃)

逐日走势

日期攻击次数独立攻击 IP
2026-08-2413,194,77390,603
2026-08-25(峰值)14,322,02584,948
2026-08-2612,164,57487,791
2026-08-278,120,32681,248
2026-08-286,719,91079,312
2026-08-296,989,07887,659
2026-08-307,691,07786,222

TOP 攻击来源国家 / 地区

来源攻击次数独立 IP占比
中国18,205,450252,31026.3%
瑞典9,568,58271413.8%
美国4,819,45328,2877%
罗马尼亚4,619,0915066.7%
保加利亚4,307,6665376.2%

TOP 攻击来源网络(ASN)

网络攻击次数独立 IP
Tietoevry Norway AS9,329,8511
Chinanet5,829,502107,242
Unmanaged Ltd4,479,94367
CHINA UNICOM China169 Backbone2,477,76551,064
China Mobile Communications Group Co., Ltd.2,305,60025,854

高频攻击目标端口 / 服务

端口 / 服务攻击次数独立 IP
SSDP 190010,335,0892,869
VNC 59004,867,3611,561
SSH 223,188,65824,816
SMB 4451,566,577524
SIP 50601,488,3914,514
MSSQL 14331,366,5895,910
SNMP 1611,172,1563,735
端口 59545716,6492,244

无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。

高频爆破口令组合

用户名密码尝试次数
root(空)14,568
adminadmin8,763
root1234566,701
ubuntu(空)5,150
rootadmin4,851

TOP 攻击源 IP

IP来源攻击次数行为画像
139.105.36.167瑞典9,329,851高频攻击
193.46.255.112罗马尼亚4,160,019全端口扫描
213.209.159.209中国台湾1,200,339口令爆破
192.253.248.217伊朗1,113,879口令爆破
79.124.40.74保加利亚1,072,641全端口扫描

本周恶意 IOC

本周有 8 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):

类型指标(已脱毒)命中次数
恶意攻击源176[.]65[.]139[.]2021
恶意攻击源176[.]65[.]139[.]248201
恶意攻击源160[.]119[.]71[.]13413
恶意攻击源91[.]92[.]40[.]72

方法与口径

  • 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
  • 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
  • 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
  • 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
  • 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。
想把本周活跃的攻击源直接挡在边界外?邮箱注册即可每天免费下载黑名单, 设备自动同步见接入指南, 实时数据见威胁态势
威胁周报 2026 年第 35 周(8/24–8/30) | TrapCloud