WEEKLY REPORTS / 2026-W38
威胁周报 · 2026 年第 38 周
数据窗口:2026 年 9 月 14 日 – 2026 年 9 月 20 日(北京时间,周一至周日) · 发布于 2026 年 9 月 21 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 70,922,214 次攻击、366,284 个独立攻击 IP,攻击总量较上周下降 6%。攻击来源以中国为主(占 32.9%)。最集中的攻击目标是 SMB 445。有 192,159 个攻击源为历史首次现身。
总览
7092.2 万
攻击次数↓6%
36.6 万
独立攻击 IP(全网去重)↓19%
1013.2 万
日均攻击
204
来源国家 / 地区
9/20
峰值日1286.1 万 次
19.2 万
历史首次现身攻击源
26.3%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-09-14 | 9,529,101 | 90,586 |
| 2026-09-15 | 9,044,951 | 85,754 |
| 2026-09-16 | 8,783,759 | 64,737 |
| 2026-09-17 | 9,138,302 | 90,577 |
| 2026-09-18 | 10,569,823 | 94,105 |
| 2026-09-19 | 10,994,804 | 106,285 |
| 2026-09-20(峰值) | 12,861,477 | 109,938 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 23,311,652 | 213,097 | 32.9% |
| 美国 | 7,997,776 | 47,387 | 11.3% |
| 英国 | 4,811,796 | 7,459 | 6.8% |
| 荷兰 | 4,406,701 | 2,242 | 6.2% |
| 俄罗斯 | 4,097,919 | 8,572 | 5.8% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| Chinanet | 8,204,511 | 89,810 |
| CHINA UNICOM China169 Backbone | 5,591,306 | 42,951 |
| Euro Crypt EOOD | 4,164,905 | 117 |
| Alsycon B.V. | 3,034,698 | 68 |
| Proton66 OOO | 2,907,798 | 25 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| SMB 445 | 6,317,842 | 498 |
| VNC 5900 | 4,950,715 | 1,718 |
| SSH 22 | 4,031,966 | 20,375 |
| SIP 5060 | 3,990,677 | 2,782 |
| MSSQL 1433 | 2,957,767 | 5,773 |
| SNMP 161 | 1,850,793 | 2,854 |
| HTTPS 8443 | 1,157,975 | 55,128 |
| 端口 9917 | 435,246 | 8,056 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| enable | linuxshell | 26,910 |
| system | sh | 26,850 |
| root | (空) | 15,448 |
| admin | admin | 13,886 |
| ubuntu | 123456 | 13,576 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 42.48.20.246 | 中国 | 2,199,572 | 高频攻击 |
| 103.168.67.70 | 美国 | 2,079,690 | 高频攻击 |
| 194.50.16.198 | 荷兰 | 2,061,525 | 全端口扫描 |
| 213.209.159.209 | 中国台湾 | 1,449,125 | 口令爆破 |
| 192.253.248.217 | 伊朗 | 1,217,617 | 口令爆破 |
本周恶意 IOC
本周有 11 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 176[.]65[.]139[.]206 | 7 |
| 恶意攻击源 | 213[.]232[.]114[.]14 | 15 |
| 恶意攻击源 | 118[.]145[.]196[.]225 | 5 |
| 恶意攻击源 | 176[.]65[.]139[.]251 | 156 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。