WEEKLY REPORTS / 2026-W35
威胁周报 · 2026 年第 35 周
数据窗口:2026 年 8 月 24 日 – 2026 年 8 月 30 日(北京时间,周一至周日) · 发布于 2026 年 8 月 31 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 69,201,763 次攻击、385,187 个独立攻击 IP,攻击总量较上周下降 20%。攻击来源以中国为主(占 26.3%)。最集中的攻击目标是 SSDP 1900。有 250,726 个攻击源为历史首次现身。
总览
6920.2 万
攻击次数↓20%
38.5 万
独立攻击 IP(全网去重)↓15%
988.6 万
日均攻击
217
来源国家 / 地区
8/25
峰值日1432.2 万 次
25.1 万
历史首次现身攻击源
23.7%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-08-24 | 13,194,773 | 90,603 |
| 2026-08-25(峰值) | 14,322,025 | 84,948 |
| 2026-08-26 | 12,164,574 | 87,791 |
| 2026-08-27 | 8,120,326 | 81,248 |
| 2026-08-28 | 6,719,910 | 79,312 |
| 2026-08-29 | 6,989,078 | 87,659 |
| 2026-08-30 | 7,691,077 | 86,222 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 18,205,450 | 252,310 | 26.3% |
| 瑞典 | 9,568,582 | 714 | 13.8% |
| 美国 | 4,819,453 | 28,287 | 7% |
| 罗马尼亚 | 4,619,091 | 506 | 6.7% |
| 保加利亚 | 4,307,666 | 537 | 6.2% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| Tietoevry Norway AS | 9,329,851 | 1 |
| Chinanet | 5,829,502 | 107,242 |
| Unmanaged Ltd | 4,479,943 | 67 |
| CHINA UNICOM China169 Backbone | 2,477,765 | 51,064 |
| China Mobile Communications Group Co., Ltd. | 2,305,600 | 25,854 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| SSDP 1900 | 10,335,089 | 2,869 |
| VNC 5900 | 4,867,361 | 1,561 |
| SSH 22 | 3,188,658 | 24,816 |
| SMB 445 | 1,566,577 | 524 |
| SIP 5060 | 1,488,391 | 4,514 |
| MSSQL 1433 | 1,366,589 | 5,910 |
| SNMP 161 | 1,172,156 | 3,735 |
| 端口 59545 | 716,649 | 2,244 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| root | (空) | 14,568 |
| admin | admin | 8,763 |
| root | 123456 | 6,701 |
| ubuntu | (空) | 5,150 |
| root | admin | 4,851 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 139.105.36.167 | 瑞典 | 9,329,851 | 高频攻击 |
| 193.46.255.112 | 罗马尼亚 | 4,160,019 | 全端口扫描 |
| 213.209.159.209 | 中国台湾 | 1,200,339 | 口令爆破 |
| 192.253.248.217 | 伊朗 | 1,113,879 | 口令爆破 |
| 79.124.40.74 | 保加利亚 | 1,072,641 | 全端口扫描 |
本周恶意 IOC
本周有 8 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 176[.]65[.]139[.]202 | 1 |
| 恶意攻击源 | 176[.]65[.]139[.]248 | 201 |
| 恶意攻击源 | 160[.]119[.]71[.]134 | 13 |
| 恶意攻击源 | 91[.]92[.]40[.]7 | 2 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。