WEEKLY REPORTS / 2026-W39

威胁周报 · 2026 年第 39 周

数据窗口:2026 年 9 月 21 日 – 2026 年 9 月 27 日(北京时间,周一至周日) · 发布于 2026 年 9 月 28 日 · 数据来源:TrapCloud 自有诱捕节点网络

本周结论:本周诱捕网络共捕获 83,383,048 次攻击、361,788 个独立攻击 IP,攻击总量较上周上升 18%。攻击来源以中国为主(占 32.4%)。最集中的攻击目标是 SNMP 161。有 196,474 个攻击源为历史首次现身。

总览

8338.3 万
攻击次数↑18%
36.2 万
独立攻击 IP(全网去重)↓1%
1191.2 万
日均攻击
206
来源国家 / 地区
9/26
峰值日1317.8 万 次
19.6 万
历史首次现身攻击源
29.8%
惯犯占比(上周也活跃)

逐日走势

日期攻击次数独立攻击 IP
2026-09-2112,746,357106,512
2026-09-2211,717,21096,671
2026-09-2311,247,244118,620
2026-09-2410,972,44488,243
2026-09-2510,520,00559,438
2026-09-26(峰值)13,178,45365,603
2026-09-2713,001,33683,400

TOP 攻击来源国家 / 地区

来源攻击次数独立 IP占比
中国27,003,978230,24832.4%
美国14,116,87938,18616.9%
英国4,476,7905,6695.4%
俄罗斯3,932,5676,4704.7%
保加利亚3,159,0652713.8%

TOP 攻击来源网络(ASN)

网络攻击次数独立 IP
CHINA UNICOM China169 Backbone8,731,19848,379
Chinanet7,410,33393,416
DigitalOcean, LLC4,307,4939,408
Euro Crypt EOOD3,700,828125
Tamatiya EOOD2,402,42549

高频攻击目标端口 / 服务

端口 / 服务攻击次数独立 IP
SNMP 16112,506,0763,346
SMB 4459,168,972602
VNC 59006,197,1121,813
SSH 223,736,68919,277
SIP 50603,106,1303,172
MSSQL 14332,317,9755,761
HTTPS 8443852,74433,817
PostgreSQL 5432559,0196,017

无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。

高频爆破口令组合

用户名密码尝试次数
enablelinuxshell28,230
systemsh27,327
root(空)17,430
345gs5662d34345gs5662d3415,011
adminadmin14,872

TOP 攻击源 IP

IP来源攻击次数行为画像
116.128.231.117中国3,385,554高频攻击
42.48.20.246中国1,956,074高频攻击
192.253.248.230伊朗1,150,615口令爆破
103.168.67.70美国1,116,514高频攻击
213.209.159.212中国台湾1,048,433口令爆破

本周恶意 IOC

本周有 12 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):

类型指标(已脱毒)命中次数
恶意攻击源217[.]60[.]195[.]1134,181
恶意攻击源213[.]232[.]114[.]1416
恶意攻击源103[.]40[.]123[.]341
恶意攻击源5[.]182[.]210[.]17410,990

方法与口径

  • 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
  • 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
  • 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
  • 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
  • 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。
想把本周活跃的攻击源直接挡在边界外?邮箱注册即可每天免费下载黑名单, 设备自动同步见接入指南, 实时数据见威胁态势。
威胁周报 2026 年第 39 周(9/21–9/27) | TrapCloud