2026年08月29日,我司官方网站遭遇恶意集群爬虫流量攻击,异常流量短时间内激增,累计产生超100GB异常访问流量,导致网站服务短暂停运、访问异常。事件发生后,我们第一时间启动网络安全应急响应机制,快速排查攻击源头、落实防护策略,目前网站服务已全面恢复正常运行。
现将本次攻击事件相关情况、溯源分析及处置措施通报如下:
一、攻击事件基本情况
本次异常攻击发生于2026年08月29日夜间22:00 - 23:00,攻击者通过大批量IDC机房节点,对官网及配套资源存储服务发起高频、批量、持续性的访问请求,属于典型的程序化集群恶意爬取攻击。本次攻击累计产生有效恶意请求67848+次,涉及恶意IP共计100多个,大量高频请求占用服务器带宽及系统资源,是造成网站服务中断的直接原因。
攻击者仅提取页面内体积较大的图片资源链接,针对./image/logo‑icon‑1.png、./image/Interview Pass.png等资源,利用批量恶意脚本,调度数百台主机高频发起下载访问,持续消耗OSS存储流量与带宽资源,最终产生高额账单,造成站点服务中断。
二、攻击源头溯源分析
经溯源排查,本次所有恶意攻击IP集中来源于两个专属IDC机房网段,均为商用服务器集群节点(不排除IP源地址也是伪造的可能性,相关事件将进一步确认定位),无普通个人用户访问特征,为黑产批量爬虫受控节点。
具体溯源信息如下:
- 核心攻击网段:115.180.11.0/24,涉及恶意IP90+个,累计攻击请求64398+次,为本次攻击主要来源;
- 辅助攻击网段:122.94.128.0/24,涉及恶意IP10+个,累计攻击请求3450+次;
- 网络归属信息:上述IP物理机房位于江苏省南京市,运营商为中国电信;资产ASN注册主体为北京比通联合网络技术服务有限公司,上游链路为中国移动铁通,属于专业BGP机房托管服务器集群,是黑产常用的爬虫、批量攻击节点资源池。
本次攻击并非随机散点访问,而是统一脚本调度、多节点协同的定向恶意爬取攻击,攻击请求频次呈现标准化档位特征,具备明显的程序化、规模化黑产攻击特点。
| 序号 | IP 地址 | 攻击次数 | 所属网段 |
|---|---|---|---|
| 1 | 115.180.11.121 | 1676 | 115.180.11.0/24 |
| 2 | 115.180.11.84 | 1650 | 115.180.11.0/24 |
| 3 | 115.180.11.95 | 1631 | 115.180.11.0/24 |
| 4 | 115.180.11.69 | 1363 | 115.180.11.0/24 |
| 5 | 115.180.11.76 | 1350 | 115.180.11.0/24 |
| 6 | 115.180.11.86 | 1350 | 115.180.11.0/24 |
| 7 | 115.180.11.75 | 1200 | 115.180.11.0/24 |
| 8 | 115.180.11.128 | 1200 | 115.180.11.0/24 |
| 9 | 115.180.11.77 | 1115 | 115.180.11.0/24 |
| 10 | 115.180.11.106 | 1105 | 115.180.11.0/24 |
| 11 | 115.180.11.120 | 1064 | 115.180.11.0/24 |
| 12 | 115.180.11.125 | 1050 | 115.180.11.0/24 |
| 13 | 115.180.11.130 | 1050 | 115.180.11.0/24 |
| 14 | 115.180.11.110 | 1050 | 115.180.11.0/24 |
| 15 | 115.180.11.99 | 1050 | 115.180.11.0/24 |
| 16 | 115.180.11.112 | 1050 | 115.180.11.0/24 |
| 17 | 115.180.11.79 | 1050 | 115.180.11.0/24 |
| 18 | 115.180.11.90 | 961 | 115.180.11.0/24 |
| 19 | 115.180.11.109 | 942 | 115.180.11.0/24 |
| 20 | 115.180.11.88 | 900 | 115.180.11.0/24 |
| 21 | 115.180.11.93 | 900 | 115.180.11.0/24 |
| 22 | 115.180.11.96 | 900 | 115.180.11.0/24 |
| 23 | 115.180.11.53 | 900 | 115.180.11.0/24 |
| 24 | 115.180.11.98 | 900 | 115.180.11.0/24 |
| 25 | 115.180.11.111 | 900 | 115.180.11.0/24 |
| 26 | 115.180.11.122 | 900 | 115.180.11.0/24 |
| 27 | 115.180.11.74 | 900 | 115.180.11.0/24 |
| 28 | 115.180.11.85 | 810 | 115.180.11.0/24 |
| 29 | 115.180.11.108 | 808 | 115.180.11.0/24 |
| 30 | 115.180.11.50 | 785 | 115.180.11.0/24 |
| 31 | 115.180.11.73 | 776 | 115.180.11.0/24 |
| 32 | 115.180.11.113 | 750 | 115.180.11.0/24 |
| 33 | 115.180.11.101 | 750 | 115.180.11.0/24 |
| 34 | 115.180.11.23 | 750 | 115.180.11.0/24 |
| 35 | 115.180.11.11 | 750 | 115.180.11.0/24 |
| 36 | 115.180.11.70 | 750 | 115.180.11.0/24 |
| 37 | 115.180.11.105 | 750 | 115.180.11.0/24 |
| 38 | 115.180.11.81 | 750 | 115.180.11.0/24 |
| 39 | 115.180.11.89 | 750 | 115.180.11.0/24 |
| 40 | 115.180.11.91 | 750 | 115.180.11.0/24 |
| 41 | 115.180.11.92 | 750 | 115.180.11.0/24 |
| 42 | 115.180.11.100 | 750 | 115.180.11.0/24 |
| 43 | 115.180.11.78 | 750 | 115.180.11.0/24 |
| 44 | 115.180.11.68 | 750 | 115.180.11.0/24 |
| 45 | 115.180.11.104 | 750 | 115.180.11.0/24 |
| 46 | 115.180.11.117 | 726 | 115.180.11.0/24 |
| 47 | 115.180.11.107 | 600 | 115.180.11.0/24 |
| 48 | 115.180.11.80 | 600 | 115.180.11.0/24 |
| 49 | 115.180.11.97 | 600 | 115.180.11.0/24 |
| 50 | 115.180.11.83 | 600 | 115.180.11.0/24 |
| 51 | 115.180.11.124 | 600 | 115.180.11.0/24 |
| 52 | 115.180.11.115 | 600 | 115.180.11.0/24 |
| 53 | 115.180.11.71 | 600 | 115.180.11.0/24 |
| 54 | 115.180.11.119 | 600 | 115.180.11.0/24 |
| 55 | 115.180.11.49 | 600 | 115.180.11.0/24 |
| 56 | 115.180.11.56 | 600 | 115.180.11.0/24 |
| 57 | 115.180.11.123 | 589 | 115.180.11.0/24 |
| 58 | 115.180.11.58 | 547 | 115.180.11.0/24 |
| 59 | 115.180.11.87 | 450 | 115.180.11.0/24 |
| 60 | 115.180.11.17 | 450 | 115.180.11.0/24 |
| 61 | 115.180.11.62 | 450 | 115.180.11.0/24 |
| 62 | 115.180.11.118 | 450 | 115.180.11.0/24 |
| 63 | 115.180.11.14 | 450 | 115.180.11.0/24 |
| 64 | 115.180.11.126 | 450 | 115.180.11.0/24 |
| 65 | 115.180.11.72 | 450 | 115.180.11.0/24 |
| 66 | 115.180.11.94 | 450 | 115.180.11.0/24 |
| 67 | 115.180.11.38 | 450 | 115.180.11.0/24 |
| 68 | 115.180.11.54 | 450 | 115.180.11.0/24 |
| 69 | 115.180.11.114 | 450 | 115.180.11.0/24 |
| 70 | 115.180.11.26 | 450 | 115.180.11.0/24 |
| 71 | 115.180.11.82 | 450 | 115.180.11.0/24 |
| 72 | 122.94.128.65 | 450 | 122.94.128.0/24 |
| 73 | 115.180.11.45 | 450 | 115.180.11.0/24 |
| 74 | 115.180.11.64 | 450 | 115.180.11.0/24 |
| 75 | 115.180.11.6 | 450 | 115.180.11.0/24 |
| 76 | 115.180.11.46 | 450 | 115.180.11.0/24 |
| 77 | 122.94.128.62 | 450 | 122.94.128.0/24 |
| 78 | 122.94.128.15 | 450 | 122.94.128.0/24 |
| 79 | 115.180.11.5 | 450 | 115.180.11.0/24 |
| 80 | 115.180.11.116 | 450 | 115.180.11.0/24 |
| 81 | 115.180.11.52 | 450 | 115.180.11.0/24 |
| 82 | 115.180.11.102 | 450 | 115.180.11.0/24 |
| 83 | 115.180.11.18 | 300 | 115.180.11.0/24 |
| 84 | 115.180.11.7 | 300 | 115.180.11.0/24 |
| 85 | 115.180.11.127 | 300 | 115.180.11.0/24 |
| 86 | 115.180.11.66 | 300 | 115.180.11.0/24 |
| 87 | 115.180.11.10 | 300 | 115.180.11.0/24 |
| 88 | 122.94.128.26 | 300 | 122.94.128.0/24 |
| 89 | 115.180.11.34 | 300 | 115.180.11.0/24 |
| 90 | 122.94.128.51 | 300 | 122.94.128.0/24 |
| 91 | 115.180.11.57 | 300 | 115.180.11.0/24 |
| 92 | 115.180.11.31 | 300 | 115.180.11.0/24 |
| 93 | 122.94.128.39 | 300 | 122.94.128.0/24 |
| 94 | 122.94.128.11 | 300 | 122.94.128.0/24 |
| 95 | 115.180.11.59 | 300 | 115.180.11.0/24 |
| 96 | 122.94.128.56 | 300 | 122.94.128.0/24 |
| 97 | 122.94.128.5 | 300 | 122.94.128.0/24 |
| 98 | 115.180.11.129 | 300 | 115.180.11.0/24 |
| 99 | 115.180.11.28 | 300 | 115.180.11.0/24 |
| 100 | 122.94.128.32 | 300 | 122.94.128.0/24 |
访问文件位置统计信息
| 文件路径 | 类型 | 大小 | 访问量 |
|---|---|---|---|
| image/Interview Pass.png | 图片 | 78.78 GB | 68115 |
| image/header.webp | 图片 | 26.09 GB | 27366 |
| image/logo‑icon‑1.png | 图片 | 4.86 GB | 4427 |
| index.html | 网页 | 44.18 MB | 1591 |
| - | 其他 | 392.63 KB | 646 |
| image/lyshark.jpg | 图片 | 17.18 MB | 639 |
| image/founder‑avatar.jpg | 图片 | 41.37 MB | 622 |
| image/icp.png | 图片 | 10.53 MB | 612 |
| image/founder/weixin.png | 图片 | 29.14 MB | 609 |
| image/logo‑icon.png | 图片 | 38.33 MB | 534 |
三、应急处置及防护措施
针对本次黑产恶意带宽消耗型攻击,我方已完成全站多维度安全加固与策略优化,通过收敛资源、精细化流量管控、多层熔断防护等措施,全面压缩攻击暴露面、提升攻击准入成本,具体优化内容如下:
- 1.将全部网页代码体积压缩至原体积约60%,尽量压缩攻击面,全站页面控制在10-100KB以内
- 2.配置全站访问策略,单请求带宽阈值为15-50KB每秒,访问速率压缩至KB
- 3.配置流量封顶策略,每五分钟之内超过30MB阈值,自动封禁5分钟
- 4.配置全局带宽封顶,策略为30Mbps超过阈值,自动封禁1小时
- 5.配置HTTPS请求数,每天访问阈值达到100万次后,自动封禁1个月
- 6.配置单次请求策略兜底,默认单次请求连接数15KB以内不限速,之上最高限速至100KB每秒
- 7.对大图片进行临时下架处理,后续将托管至第三方CDN或图床平台,分担站点压力
经过叠加严格的访问限速策略,可大幅缩减攻击暴露面,降低同类攻击风险。攻击者若想达到同样的攻击效果,必将大批量高并发访问KB级别的网页文件,但网页文件具备KB级别的限速,导致一个完整网页都需要2-5秒下载,至此攻击者必将使用更多的机器更高的并发,若使用更高的并发必将触发30Mbps阈值熔断,整体攻击成本及收益将呈指数值上升。
此外,我们已汇总整理全部恶意访问地址等材料,对涉事OSS存储进行停机保留,并已向网信相关部门提交投诉。本次事件属于黑产恶意攻击行为,已对我方业务正常运行造成干扰,并带来了相应的经济损失。
四、后续工作安排
目前,公司官网所有功能已恢复正常,各项业务服务平稳运行,本次事件未造成公司数据泄露。
特此通报。