WEEKLY REPORTS / 2026-W40
威胁周报 · 2026 年第 40 周
数据窗口:2026 年 9 月 28 日 – 2026 年 10 月 4 日(北京时间,周一至周日) · 发布于 2026 年 10 月 5 日 · 数据来源:TrapCloud 自有诱捕节点网络
本周结论:本周诱捕网络共捕获 82,933,301 次攻击、343,484 个独立攻击 IP,攻击总量与上周基本持平。攻击来源以中国为主(占 29.4%)。最集中的攻击目标是 SNMP 161。有 201,670 个攻击源为历史首次现身。
总览
8293.3 万
攻击次数↓1%
34.3 万
独立攻击 IP(全网去重)↓5%
1184.8 万
日均攻击
203
来源国家 / 地区
9/30
峰值日1364.0 万 次
20.2 万
历史首次现身攻击源
23.4%
惯犯占比(上周也活跃)
逐日走势
| 日期 | 攻击次数 | 独立攻击 IP |
|---|---|---|
| 2026-09-28 | 11,359,025 | 84,123 |
| 2026-09-29 | 12,156,385 | 94,483 |
| 2026-09-30(峰值) | 13,640,445 | 91,346 |
| 2026-10-01 | 12,432,448 | 108,611 |
| 2026-10-02 | 11,564,086 | 72,286 |
| 2026-10-03 | 11,590,976 | 60,284 |
| 2026-10-04 | 10,189,939 | 58,919 |
TOP 攻击来源国家 / 地区
| 来源 | 攻击次数 | 独立 IP | 占比 |
|---|---|---|---|
| 中国 | 24,377,219 | 236,883 | 29.4% |
| 美国 | 14,407,060 | 25,827 | 17.4% |
| 俄罗斯 | 6,358,662 | 5,836 | 7.7% |
| 英国 | 5,195,808 | 3,885 | 6.3% |
| 保加利亚 | 3,793,060 | 292 | 4.6% |
TOP 攻击来源网络(ASN)
| 网络 | 攻击次数 | 独立 IP |
|---|---|---|
| Chinanet | 7,303,396 | 96,527 |
| CHINA UNICOM China169 Backbone | 6,195,596 | 51,436 |
| DigitalOcean, LLC | 4,532,901 | 11,225 |
| Proton66 OOO | 4,016,895 | 26 |
| Euro Crypt EOOD | 3,582,803 | 111 |
高频攻击目标端口 / 服务
| 端口 / 服务 | 攻击次数 | 独立 IP |
|---|---|---|
| SNMP 161 | 8,390,484 | 3,236 |
| VNC 5900 | 7,261,312 | 1,917 |
| SMB 445 | 5,528,307 | 435 |
| MSSQL 1433 | 4,899,470 | 5,656 |
| SSH 22 | 4,251,075 | 19,075 |
| SIP 5060 | 3,512,890 | 3,235 |
| PostgreSQL 5432 | 571,745 | 4,522 |
| 端口 9912 | 544,678 | 8,074 |
无标准服务映射的端口诚实显示为「端口 N」;BT / P2P 共享类噪声端口已按平台统一口径排除。
高频爆破口令组合
| 用户名 | 密码 | 尝试次数 |
|---|---|---|
| enable | linuxshell | 22,748 |
| system | sh | 22,633 |
| 345gs5662d34 | 345gs5662d34 | 15,880 |
| root | (空) | 14,338 |
| admin | admin | 11,426 |
TOP 攻击源 IP
| IP | 来源 | 攻击次数 | 行为画像 |
|---|---|---|---|
| 42.48.20.246 | 中国 | 2,070,531 | 高频攻击 |
| 79.124.40.74 | 保加利亚 | 1,441,443 | 全端口扫描 |
| 201.79.47.26 | 美国 | 1,216,988 | 口令爆破 |
| 168.144.57.153 | 美国 | 1,203,932 | 口令爆破 |
| 79.124.40.174 | 保加利亚 | 1,194,203 | 全端口扫描 |
本周恶意 IOC
本周有 10 个经平台研判为恶意的 IOC(攻击载荷投放地址 / 恶意域名 / 恶意攻击源)保持活跃,以下为其中命中最高的几个(已作无害化处理,不可直接访问):
| 类型 | 指标(已脱毒) | 命中次数 |
|---|---|---|
| 恶意攻击源 | 94[.]154[.]43[.]100 | 12 |
| 恶意攻击源 | 176[.]65[.]139[.]36 | 2 |
| 恶意攻击源 | 195[.]178[.]110[.]48 | 24 |
| 恶意攻击源 | 103[.]41[.]204[.]104 | 7 |
方法与口径
- 数据来自 TrapCloud 自有诱捕节点网络:节点不承载真实业务,正常用户不会访问,主动触碰即为可疑,因此源头误报极低。
- 攻击次数为原始事件量;独立攻击 IP 为跨全部节点去重后的口径。统计窗口为北京时间(Asia/Shanghai)周一 00:00 至周日 24:00。
- 「历史首次现身」以平台日聚合归档全史为基准;「惯犯占比」= 本周活跃 IP 中上周也活跃的比例。
- 诱捕节点自身的正常出站流量在采集源头剔除;网络空间测绘平台与真实攻击源分开标注;BT / P2P 共享类端口流量不计入攻击目标榜单。
- 局限与提醒:家庭宽带与移动网络存在 NAT 共享出口,IP 归属随时间变化(动态分配、云主机回收),名单中的 IP 表示其曾被观测到攻击行为,不构成对当前使用者的断言。封堵建议先观察后执行,并按需使用来源属性过滤。