2026年08月29日,我司官方网站遭遇恶意集群爬虫流量攻击,异常流量短时间内激增,累计产生超100GB异常访问流量,导致网站服务短暂停运、访问异常。事件发生后,我们第一时间启动网络安全应急响应机制,快速排查攻击源头、落实防护策略,目前网站服务已全面恢复正常运行。

现将本次攻击事件相关情况、溯源分析及处置措施通报如下:

一、攻击事件基本情况

本次异常攻击发生于2026年08月29日夜间22:00 - 23:00,攻击者通过大批量IDC机房节点,对官网及配套资源存储服务发起高频、批量、持续性的访问请求,属于典型的程序化集群恶意爬取攻击。本次攻击累计产生有效恶意请求67848+次,涉及恶意IP共计100多个,大量高频请求占用服务器带宽及系统资源,是造成网站服务中断的直接原因。

攻击者仅提取页面内体积较大的图片资源链接,针对./image/logo‑icon‑1.png./image/Interview Pass.png等资源,利用批量恶意脚本,调度数百台主机高频发起下载访问,持续消耗OSS存储流量与带宽资源,最终产生高额账单,造成站点服务中断。

二、攻击源头溯源分析

经溯源排查,本次所有恶意攻击IP集中来源于两个专属IDC机房网段,均为商用服务器集群节点(不排除IP源地址也是伪造的可能性,相关事件将进一步确认定位),无普通个人用户访问特征,为黑产批量爬虫受控节点。

具体溯源信息如下:

  1. 核心攻击网段:115.180.11.0/24,涉及恶意IP90+个,累计攻击请求64398+次,为本次攻击主要来源;
  2. 辅助攻击网段:122.94.128.0/24,涉及恶意IP10+个,累计攻击请求3450+次;
  3. 网络归属信息:上述IP物理机房位于江苏省南京市,运营商为中国电信;资产ASN注册主体为北京比通联合网络技术服务有限公司,上游链路为中国移动铁通,属于专业BGP机房托管服务器集群,是黑产常用的爬虫、批量攻击节点资源池。

本次攻击并非随机散点访问,而是统一脚本调度、多节点协同的定向恶意爬取攻击,攻击请求频次呈现标准化档位特征,具备明显的程序化、规模化黑产攻击特点。

序号IP 地址攻击次数所属网段
1115.180.11.1211676115.180.11.0/24
2115.180.11.841650115.180.11.0/24
3115.180.11.951631115.180.11.0/24
4115.180.11.691363115.180.11.0/24
5115.180.11.761350115.180.11.0/24
6115.180.11.861350115.180.11.0/24
7115.180.11.751200115.180.11.0/24
8115.180.11.1281200115.180.11.0/24
9115.180.11.771115115.180.11.0/24
10115.180.11.1061105115.180.11.0/24
11115.180.11.1201064115.180.11.0/24
12115.180.11.1251050115.180.11.0/24
13115.180.11.1301050115.180.11.0/24
14115.180.11.1101050115.180.11.0/24
15115.180.11.991050115.180.11.0/24
16115.180.11.1121050115.180.11.0/24
17115.180.11.791050115.180.11.0/24
18115.180.11.90961115.180.11.0/24
19115.180.11.109942115.180.11.0/24
20115.180.11.88900115.180.11.0/24
21115.180.11.93900115.180.11.0/24
22115.180.11.96900115.180.11.0/24
23115.180.11.53900115.180.11.0/24
24115.180.11.98900115.180.11.0/24
25115.180.11.111900115.180.11.0/24
26115.180.11.122900115.180.11.0/24
27115.180.11.74900115.180.11.0/24
28115.180.11.85810115.180.11.0/24
29115.180.11.108808115.180.11.0/24
30115.180.11.50785115.180.11.0/24
31115.180.11.73776115.180.11.0/24
32115.180.11.113750115.180.11.0/24
33115.180.11.101750115.180.11.0/24
34115.180.11.23750115.180.11.0/24
35115.180.11.11750115.180.11.0/24
36115.180.11.70750115.180.11.0/24
37115.180.11.105750115.180.11.0/24
38115.180.11.81750115.180.11.0/24
39115.180.11.89750115.180.11.0/24
40115.180.11.91750115.180.11.0/24
41115.180.11.92750115.180.11.0/24
42115.180.11.100750115.180.11.0/24
43115.180.11.78750115.180.11.0/24
44115.180.11.68750115.180.11.0/24
45115.180.11.104750115.180.11.0/24
46115.180.11.117726115.180.11.0/24
47115.180.11.107600115.180.11.0/24
48115.180.11.80600115.180.11.0/24
49115.180.11.97600115.180.11.0/24
50115.180.11.83600115.180.11.0/24
51115.180.11.124600115.180.11.0/24
52115.180.11.115600115.180.11.0/24
53115.180.11.71600115.180.11.0/24
54115.180.11.119600115.180.11.0/24
55115.180.11.49600115.180.11.0/24
56115.180.11.56600115.180.11.0/24
57115.180.11.123589115.180.11.0/24
58115.180.11.58547115.180.11.0/24
59115.180.11.87450115.180.11.0/24
60115.180.11.17450115.180.11.0/24
61115.180.11.62450115.180.11.0/24
62115.180.11.118450115.180.11.0/24
63115.180.11.14450115.180.11.0/24
64115.180.11.126450115.180.11.0/24
65115.180.11.72450115.180.11.0/24
66115.180.11.94450115.180.11.0/24
67115.180.11.38450115.180.11.0/24
68115.180.11.54450115.180.11.0/24
69115.180.11.114450115.180.11.0/24
70115.180.11.26450115.180.11.0/24
71115.180.11.82450115.180.11.0/24
72122.94.128.65450122.94.128.0/24
73115.180.11.45450115.180.11.0/24
74115.180.11.64450115.180.11.0/24
75115.180.11.6450115.180.11.0/24
76115.180.11.46450115.180.11.0/24
77122.94.128.62450122.94.128.0/24
78122.94.128.15450122.94.128.0/24
79115.180.11.5450115.180.11.0/24
80115.180.11.116450115.180.11.0/24
81115.180.11.52450115.180.11.0/24
82115.180.11.102450115.180.11.0/24
83115.180.11.18300115.180.11.0/24
84115.180.11.7300115.180.11.0/24
85115.180.11.127300115.180.11.0/24
86115.180.11.66300115.180.11.0/24
87115.180.11.10300115.180.11.0/24
88122.94.128.26300122.94.128.0/24
89115.180.11.34300115.180.11.0/24
90122.94.128.51300122.94.128.0/24
91115.180.11.57300115.180.11.0/24
92115.180.11.31300115.180.11.0/24
93122.94.128.39300122.94.128.0/24
94122.94.128.11300122.94.128.0/24
95115.180.11.59300115.180.11.0/24
96122.94.128.56300122.94.128.0/24
97122.94.128.5300122.94.128.0/24
98115.180.11.129300115.180.11.0/24
99115.180.11.28300115.180.11.0/24
100122.94.128.32300122.94.128.0/24

访问文件位置统计信息

文件路径类型大小访问量
image/Interview Pass.png图片78.78 GB68115
image/header.webp图片26.09 GB27366
image/logo‑icon‑1.png图片4.86 GB4427
index.html网页44.18 MB1591
-其他392.63 KB646
image/lyshark.jpg图片17.18 MB639
image/founder‑avatar.jpg图片41.37 MB622
image/icp.png图片10.53 MB612
image/founder/weixin.png图片29.14 MB609
image/logo‑icon.png图片38.33 MB534

三、应急处置及防护措施

针对本次黑产恶意带宽消耗型攻击,我方已完成全站多维度安全加固与策略优化,通过收敛资源、精细化流量管控、多层熔断防护等措施,全面压缩攻击暴露面、提升攻击准入成本,具体优化内容如下:

  • 1.将全部网页代码体积压缩至原体积约60%,尽量压缩攻击面,全站页面控制在10-100KB以内
  • 2.配置全站访问策略,单请求带宽阈值为15-50KB每秒,访问速率压缩至KB
  • 3.配置流量封顶策略,每五分钟之内超过30MB阈值,自动封禁5分钟
  • 4.配置全局带宽封顶,策略为30Mbps超过阈值,自动封禁1小时
  • 5.配置HTTPS请求数,每天访问阈值达到100万次后,自动封禁1个月
  • 6.配置单次请求策略兜底,默认单次请求连接数15KB以内不限速,之上最高限速至100KB每秒
  • 7.对大图片进行临时下架处理,后续将托管至第三方CDN或图床平台,分担站点压力

经过叠加严格的访问限速策略,可大幅缩减攻击暴露面,降低同类攻击风险。攻击者若想达到同样的攻击效果,必将大批量高并发访问KB级别的网页文件,但网页文件具备KB级别的限速,导致一个完整网页都需要2-5秒下载,至此攻击者必将使用更多的机器更高的并发,若使用更高的并发必将触发30Mbps阈值熔断,整体攻击成本及收益将呈指数值上升。

此外,我们已汇总整理全部恶意访问地址等材料,对涉事OSS存储进行停机保留,并已向网信相关部门提交投诉。本次事件属于黑产恶意攻击行为,已对我方业务正常运行造成干扰,并带来了相应的经济损失。

四、后续工作安排

目前,公司官网所有功能已恢复正常,各项业务服务平稳运行,本次事件未造成公司数据泄露。

特此通报。