WEEKLY REPORTS / 2026-W36
威胁周报 · 2026 年第 36 周
数据窗口:2026 年 8 月 31 日 – 2026 年 9 月 6 日(北京时间,周一至周日) · 发布于 2026 年 9 月 7 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 59,482,453 次攻击、456,629 个独立攻击 IP,攻击总量较上周下降 14%。攻击来源以中国为主(占 43.0%)。最集中的攻击目标是 SIP 5060。有 305,654 个攻击源为历史首次现身。
总览
5948.2 万
攻击次数↓14%
45.7 万
独立攻击 IP(全网去重)↑19%
849.7 万
日均攻击
210
来源国家 / 地区
9/5
峰值日997.1 万 次
30.6 万
历史首次现身攻击源
19.6%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-08-31 | 6,821,881 | 79,779 |
| 2026-09-01 | 8,791,996 | 95,826 |
| 2026-09-02 | 7,546,907 | 93,995 |
| 2026-09-03 | 9,708,124 | 130,732 |
| 2026-09-04 | 8,368,811 | 132,298 |
| 2026-09-05(峰值) | 9,971,157 | 97,310 |
| 2026-09-06 | 8,273,578 | 96,150 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 25,586,543 | 320,321 | 43% |
| 荷兰 | 4,492,568 | 2,056 | 7.6% |
| 保加利亚 | 4,139,238 | 615 | 7% |
| 美国 | 4,060,699 | 36,868 | 6.8% |
| 俄罗斯 | 2,481,522 | 3,895 | 4.2% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| Chinanet | 11,120,520 | 151,064 |
| CHINA UNICOM China169 Backbone | 3,768,660 | 54,895 |
| Tamatiya EOOD | 2,408,861 | 64 |
| China Mobile Communications Group Co., Ltd. | 2,408,532 | 32,024 |
| Scaleway SAS | 2,147,668 | 168 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| SIP 5060 | 3,472,892 | 3,451 |
| VNC 5900 | 2,596,826 | 1,765 |
| SSH 22 | 2,554,249 | 23,042 |
| 端口 9912 | 2,093,988 | 25,397 |
| SMB 445 | 1,979,254 | 443 |
| 端口 9917 | 1,757,473 | 21,184 |
| MSSQL 1433 | 1,449,871 | 6,242 |
| HTTPS 8443 | 372,365 | 30,474 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| root | (空) | 15,891 |
| admin | admin | 13,382 |
| ubuntu | 123456 | 11,065 |
| root | 123456 | 11,006 |
| root | root | 8,379 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 79.124.40.74 | 保加利亚 | 1,168,318 | 全端口扫描 |
| 192.253.248.216 | 伊朗 | 1,060,608 | 口令爆破 |
| 79.124.40.174 | 保加利亚 | 855,051 | 全端口扫描 |
| 192.253.248.230 | 伊朗 | 637,795 | 口令爆破 |
| 61.135.212.99 | 中国 | 507,776 | 高频攻击 |
本周恶意 IOC
本周有 5 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 176[.]65[.]139[.]206 | 1 |
| 恶意攻击源 | 196[.]251[.]121[.]142 | 35 |
| 恶意攻击源 | 5[.]182[.]210[.]174 | 8,194 |
| 恶意攻击源 | 45[.]87[.]174[.]8 | 146 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。