7月30日威胁情报速览

admin 2026-08-04 05:51:48 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文通报7月30日威胁态势,攻击量连续两天维持36个高危IP,SQL注入占44.4%,金和C6协同平台以7个IP成为最密集靶心,AgentZero任意文件读取新冒头。建议优先排查OA类系统SQL注入与RCE暴露面,并纳入新冒头漏洞监测。处置清单按优先级列出金和C6、蓝凌OA等需立即核查。 综合评分: 98 文章分类: 威胁情报,漏洞分析,应急响应,安全运营


cover_image

7月30日 威胁情报速览

宝十八 宝十八

网络安全老宋

2026年8月3日 20:43 山东

在小说阅读器读本章

去阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |

// 漏洞预警 · 威胁情报

甲方运维注意:36 个高危 IP 持续轰炸 金和 C6 成最密集靶心(CVE-2025-25257)

攻击量连续两天维持 36 个峰值,金和 C6 以 7 个 IP 领跑,SQL 注入大类占 44.4%,Agent Zero 任意文件读取新冒头。

| | | | | — | — | — | | 36 个高危 IP | 8 类漏洞 | CVE-2025-25257 |

00摘要

本文为防御性威胁情报通报:所列 IP、IOC、样本 MD5 均为已公开情报,用途是防守方资产自查、检测规则编排与拦截加固。不提供任何利用代码或攻击步骤。

今日威胁态势延续高位。攻击者视角下:11 个定向 IP 正在打 7 个行业、6 个恶意样本在传播、银狐组织 22 条 IOC 持续活跃。防守者视角下:8 类高频漏洞关联 36 个高危攻击 IP(连续两天维持峰值),境内占 97.2%。金和 C6 协同平台以 7 个 IP 成为最密集靶心,SQL 注入大类占 44.4%。建议优先排查 OA 类系统的 SQL 注入与 RCE 暴露面,并把新冒头的 Agent Zero 任意文件读取纳入监测。

01攻击者视角:威胁情报通报(用于防守检测)

监测发现 11 个 IP 对重点单位发起定向攻击,涉及保险、能源、电信、交通、党政机关、银行、教育 7 个行业;同期捕获 6 个恶意样本、22 条银狐组织 IOC。

定向攻击 IP(11 个 · 覆盖 7 行业)

| | | | — | — | | 维度 | 数据 | | 总数 | 11 个 | | 境内 / 境外 | 境内 8(含中国香港 1)、境外 3(南非、美国、英国) | | 攻击方式 | SQL 注入、组件漏洞攻击、扫描探测、命令注入 |

恶意样本(6 个 MD5,冒用主流软件 / 财会名目)

| | | | — | — | | MD5 | 文件名 | | 3a5a4675a4968c2f117bf751d795bde8 | crossdesk-win-x64-v1.3.6-20260529.exe | | f3ab08147693573433b7ea3db2a0cffc | 6a4dd15b032a16a3ea4181ad0c5c6760_patch | | 765e11f6a528ea3373ad8ffdaef307f0 | install_1.0.61.msi | | f6d826d734fa5a9b4fc922bc04a62c88 | Install_966r30010.msi | | 477b4eaefb8ca45647f32e0238b34ca2 | ainstall-setup63890003.msi | | 56b5919173739995aeedc7f3551493b3 | 2023年10月新发布-财会人员薪资补贴调整新政策所需材料.exe |

银狐组织 IOC(22 条)

| | | | | — | — | — | | 类型 | 数量 | 特征 | | 恶意域名 | 12 | 多为 .cn / .com,全端口 | | 恶意 IP(含端口) | 10 | 端口 22 / 2024 / 7092 / 8000 / 8852 等 |

02防守者视角:高频漏洞与高危 IP

本期收录 8 类漏洞,关联 36 个高危攻击 IP

按漏洞类型分布(36 个 IP)

| | | | | | — | — | — | — | | 漏洞类型 | IP 数 | 占比 | 代表产品 | | SQL 注入 | 16 | 44.4% | 金和 C6、FortiWeb、孚盟云、宏景 | | 任意文件读取 | 8 | 22.2% | 美特 CRM、Agent Zero | | 远程代码执行(RCE) | 6 | 16.7% | 蓝凌 OA | | 服务端请求伪造(SSRF) | 6 | 16.7% | GeoServer |

最密集目标(按产品)

| | | | | — | — | — | | 产品 | 关联 IP | 漏洞类型 | | 金和 C6 协同管理平台 | 7 | SQL 注入 | | 蓝凌 OA | 6 | 远程代码执行(含 1 个 IPv6) | | GeoServer | 6 | SSRF | | Agent Zero | 6 | 任意文件读取(新冒头) | | Fortinet FortiWeb | 5 | SQL 注入(CVE-2025-25257) |

归属地 & 近五日走势

| | | | | — | — | — | | 分布 / 日期 | 数量 | 说明 | | 境内 | 35 | 97.2%(仅 1 个位于美国) | | 境外 | 1 | 美国,纽约州 | | 高危 IP(7.27→7.28→7.29→7.30→7.31) | 19→25→33→36→36 | 连续两天维持峰值 | | FortiWeb 关联 IP(7.27→7.30→7.31) | 4→4→5 | 小幅回升,仍需盯防 |

03处置清单(优先级 R1–R6)

| | | | — | — | | R1 | R1金和 C6 协同平台 SQL 注入(7 个 IP,最密集,立即核查补丁) | | R2 | R2蓝凌 OA RCE(含 IPv6 暴露点,共 6 个 IP,危害极高,立即处置) | | R3 | R3GeoServer SSRF(6 个 IP,升级至安全版本并限制外部请求) | | R4 | R4Agent Zero 任意文件读取(6 个 IP,新冒头,纳入监测基线) | | R5 | R5FortiWeb CVE-2025-25257(5 个 IP,紧急修补,WAF 加规则) | | R6 | R6孚盟云 / 美特CRM / 宏景 SQL 与文件读取(6 个 IP,排查暴露面) |

// 老宋说技术本质:今天 36 个 IP 里 SQL 注入一类就占了 44.4%,还是老三样——金和 C6、FortiWeb、孚盟云,攻击工具链没换,扫的靶心也没换。 行业观察:Agent Zero 任意文件读取今天一口气冒出 6 个 IP,这是新上量的信号。OA 和 CRM 这类内部系统常年挂着公网又少打补丁,天然是批量扫描的首选。 对读者的建议:今晚回去先把金和 C6、蓝凌 OA 的 SQL 注入和 RCE 暴露面过一遍,再用脚本批量比对附件四的 36 个 IP 有没有出现在你们出口日志里。

04小结

• 攻击量连续两天维持 36 个高危 IP,攻击方打了 17 家单位、7 个行业,金融 / 教育 / 能源是重灾区

• 防守侧 8 类漏洞、36 个高危 IP,SQL 注入(44.4%)仍是主力路径,金和 C6 以 7 个 IP 成为最密集靶心

• Agent Zero 任意文件读取新冒头(6 个 IP),建议纳入监测基线

• FortiWeb CVE-2025-25257 关联 5 个 IP,持续活跃,需重点盯防

05附录:完整 IP / IOC 列表

附件一 · 定向攻击 IP(11 个)

| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 117.72.41.61 | 中国北京市 | | 2 | 101.82.112.24 | 中国上海市 | | 3 | 114.92.245.179 | 中国上海市 | | 4 | 43.129.162.106 | 中国香港 | | 5 | 171.218.239.13 | 中国四川省绵阳市 | | 6 | 202.207.240.79 | 中国山西省太原市 | | 7 | 118.196.131.206 | 中国广东省广州市 | | 8 | 183.251.15.84 | 中国福建省福州市 | | 9 | 45.198.224.26 | 南非 | | 10 | 18.232.121.80 | 美国弗吉尼亚州阿什本 | | 11 | 94.154.43.10 | 英国英格兰伦敦 |

附件二 · 恶意样本 MD5(6 个)

| | | | — | — | | MD5 | 文件名 | | 3a5a4675a4968c2f117bf751d795bde8 | crossdesk-win-x64-v1.3.6-20260529.exe | | f3ab08147693573433b7ea3db2a0cffc | 6a4dd15b032a16a3ea4181ad0c5c6760_patch | | 765e11f6a528ea3373ad8ffdaef307f0 | install_1.0.61.msi | | f6d826d734fa5a9b4fc922bc04a62c88 | Install_966r30010.msi | | 477b4eaefb8ca45647f32e0238b34ca2 | ainstall-setup63890003.msi | | 56b5919173739995aeedc7f3551493b3 | 2023年10月新发布-财会人员薪资补贴调整新政策所需材料.exe |

附件三 · 银狐 IOC(22 条)

| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | id-idm.hl.cn | 全端口 | | 2 | xdl-whatsapp.hl.cn | 全端口 | | 3 | coreldraw-cn.hl.cn | 全端口 | | 4 | vbi-whatsapp.hl.cn | 全端口 | | 5 | leagsoft.hl.cn | 全端口 | | 6 | mfd-whatsapp.hl.cn | 全端口 | | 7 | cn-huifuzhinan.com.cn | 全端口 | | 8 | win-ai3.com.cn | 全端口 | | 9 | a-canva.com.cn | 全端口 | | 10 | xzn-whatsapp.com.cn | 全端口 | | 11 | desk-anydesk.com.cn | 全端口 | | 12 | downloads.crossdesk.cn | 全端口 | | 13 | 223.26.52.79 | 8000 | | 14 | 8.210.88.201 | 7092 | | 15 | 47.76.102.112 | 2024 | | 16 | 202.79.174.94 | 8852 | | 17 | 202.79.174.94 | 8853 | | 18 | 192.229.117.150 | 22 | | 19 | 38.246.252.201 | 6868 | | 20 | 103.97.176.61 | 9098 | | 21 | 47.238.136.78 | 28290 | | 22 | 119.45.44.201 | 35573 |

附件四 · 高频漏洞和高危攻击 IP(36 个)

| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 归属地 | | 182.140.195.152 | 美特CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 221.6.24.166 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 43.136.56.35 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,广东,广州 | | 111.170.148.177 | 美特CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,湖北,襄阳 | | 223.83.150.75 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江西,南昌 | | 43.139.233.146 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,广东,广州 | | 123.207.72.179 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,广东,广州 | | 43.138.191.189 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,广东,广州 | | 147.93.178.172 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 美国,纽约州,奥兰治堡 | | 36.99.171.225 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 | | 123.57.89.193 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,北京 | | 47.93.127.128 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,北京 | | 123.56.164.232 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,北京 | | 47.93.127.100 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京 | | 123.57.227.120 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,内蒙古 | | 118.112.157.253 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,四川,成都 | | 115.190.127.72 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京 | | 218.91.197.157 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,江苏,南通 | | 115.190.127.223 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京 | | 39.105.34.251 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京 | | 114.216.63.202 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,苏州 | | 101.126.19.34 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京 | | 114.249.193.88 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,北京 | | 115.190.127.67 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京 | | 111.199.188.102 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 115.190.107.107 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京 | | 221.197.228.76 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,天津 | | 2408:8207:7822:5800:2057:e3b7:5e38:ebe6 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 36.32.167.180 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,安徽,马鞍山 | | 223.243.129.42 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,安徽,马鞍山 | | 223.243.131.96 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,安徽,马鞍山 | | 111.228.49.27 | 宏景人力资源管理系统 HrpService SQL 注入 | 2025-06-19 | 中国,河北,保定 | | 36.56.98.188 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,安徽,马鞍山 | | 223.243.131.116 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,安徽,马鞍山 |

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《7月30日 威胁情报速览》

评论:0   参与:  0