WEEKLY REPORTS / 2026-W37

威胁周报 · 2026 年第 37

数据窗口:2026 年 9 月 7 日2026 年 9 月 13 日(北京时间,周一至周日) · 发布于 2026 年 9 月 14 日 · 数据来源:TrapCloud 自有诱捕节点网络

本周结论:本周诱捕网络共捕获 75,051,022 次攻击、452,427 个独立攻击 IP,攻击总量较上周上升 26%。攻击来源以中国为主(占 38.1%)。最集中的攻击目标是 VNC 5900。有 288,754 个攻击源为历史首次现身。

总览

7505.1 万
攻击次数26%
45.2 万
独立攻击 IP(全网去重)1%
1072.2 万
日均攻击
210
来源国家 / 地区
9/11
峰值日1204.8 万
28.9 万
历史首次现身攻击源
23%
惯犯占比(上周也活跃)

逐日走势

日期攻击次数独立攻击 IP
2026-09-078,178,86996,238
2026-09-0810,233,51286,793
2026-09-0911,781,093126,966
2026-09-1011,342,63699,771
2026-09-11(峰值)12,047,603118,312
2026-09-1211,299,612111,277
2026-09-1310,167,69794,903

TOP 攻击来源国家 / 地区

来源攻击次数独立 IP占比
中国28,613,587320,16638.1%
法国5,479,1882,5617.3%
荷兰4,644,7592,5866.2%
美国4,554,35333,6486.1%
英国4,016,3095,1295.4%

TOP 攻击来源网络(ASN)

网络攻击次数独立 IP
Chinanet9,997,269148,038
CHINA UNICOM China169 Backbone5,992,69656,471
Contabo GmbH4,588,288173
Euro Crypt EOOD3,408,150102
Alsycon B.V.3,242,39760

高频攻击目标端口 / 服务

端口 / 服务攻击次数独立 IP
VNC 590013,178,8041,833
SSH 224,210,91921,618
SMB 4453,712,567522
SNMP 1611,615,4203,027
SIP 50601,543,5072,639
MSSQL 14331,263,5275,842
HTTPS 8443531,68533,562
端口 50000313,32812,885

无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。

高频爆破口令组合

用户名密码尝试次数
curl -s http://167.148.195.3:80/ > /dev/null 2>&1 &curl -s http://167.148.195.3:80/ > /dev/null 2>&1 &19,344
curl -s http://http://dstat.countbot.uk:80/ > /dev/null 2>&1 &curl -s http://http://dstat.countbot.uk:80/ > /dev/null 2>&1 &16,252
root(空)14,611
ubuntu12345612,445
adminadmin11,933

TOP 攻击源 IP

IP来源攻击次数行为画像
194.50.16.198荷兰2,644,669全端口扫描
42.48.20.246中国1,518,587高频攻击
79.124.40.74保加利亚939,039全端口扫描
79.124.40.174保加利亚899,327全端口扫描
187.191.2.214墨西哥663,487高频攻击

本周恶意 IOC

本周有 12 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):

类型指标(已脱毒)命中次数
恶意攻击源94[.]154[.]43[.]1924
恶意攻击源217[.]60[.]195[.]1134,180
恶意攻击源176[.]65[.]139[.]2064
恶意攻击源94[.]154[.]43[.]1071

方法与口径

  • 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
  • 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
  • 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
  • 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
  • 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。
想把本周活跃的攻击源直接挡在边界外?邮箱注册即可每天免费下载黑名单, 设备自动同步见接入指南, 实时数据见威胁态势