WEEKLY REPORTS / 2026-W39
威胁周报 · 2026 年第 39 周
数据窗口:2026 年 9 月 21 日 – 2026 年 9 月 27 日(北京时间,周一至周日) · 发布于 2026 年 9 月 28 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 83,383,048 次攻击、361,788 个独立攻击 IP,攻击总量较上周上升 18%。攻击来源以中国为主(占 32.4%)。最集中的攻击目标是 SNMP 161。有 196,474 个攻击源为历史首次现身。
总览
8338.3 万
攻击次数↑18%
36.2 万
独立攻击 IP(全网去重)↓1%
1191.2 万
日均攻击
206
来源国家 / 地区
9/26
峰值日1317.8 万 次
19.6 万
历史首次现身攻击源
29.8%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-09-21 | 12,746,357 | 106,512 |
| 2026-09-22 | 11,717,210 | 96,671 |
| 2026-09-23 | 11,247,244 | 118,620 |
| 2026-09-24 | 10,972,444 | 88,243 |
| 2026-09-25 | 10,520,005 | 59,438 |
| 2026-09-26(峰值) | 13,178,453 | 65,603 |
| 2026-09-27 | 13,001,336 | 83,400 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 27,003,978 | 230,248 | 32.4% |
| 美国 | 14,116,879 | 38,186 | 16.9% |
| 英国 | 4,476,790 | 5,669 | 5.4% |
| 俄罗斯 | 3,932,567 | 6,470 | 4.7% |
| 保加利亚 | 3,159,065 | 271 | 3.8% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| CHINA UNICOM China169 Backbone | 8,731,198 | 48,379 |
| Chinanet | 7,410,333 | 93,416 |
| DigitalOcean, LLC | 4,307,493 | 9,408 |
| Euro Crypt EOOD | 3,700,828 | 125 |
| Tamatiya EOOD | 2,402,425 | 49 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| SNMP 161 | 12,506,076 | 3,346 |
| SMB 445 | 9,168,972 | 602 |
| VNC 5900 | 6,197,112 | 1,813 |
| SSH 22 | 3,736,689 | 19,277 |
| SIP 5060 | 3,106,130 | 3,172 |
| MSSQL 1433 | 2,317,975 | 5,761 |
| HTTPS 8443 | 852,744 | 33,817 |
| PostgreSQL 5432 | 559,019 | 6,017 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| enable | linuxshell | 28,230 |
| system | sh | 27,327 |
| root | (空) | 17,430 |
| 345gs5662d34 | 345gs5662d34 | 15,011 |
| admin | admin | 14,872 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 116.128.231.117 | 中国 | 3,385,554 | 高频攻击 |
| 42.48.20.246 | 中国 | 1,956,074 | 高频攻击 |
| 192.253.248.230 | 伊朗 | 1,150,615 | 口令爆破 |
| 103.168.67.70 | 美国 | 1,116,514 | 高频攻击 |
| 213.209.159.212 | 中国台湾 | 1,048,433 | 口令爆破 |
本周恶意 IOC
本周有 12 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 217[.]60[.]195[.]113 | 4,181 |
| 恶意攻击源 | 213[.]232[.]114[.]14 | 16 |
| 恶意攻击源 | 103[.]40[.]123[.]34 | 1 |
| 恶意攻击源 | 5[.]182[.]210[.]174 | 10,990 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。