文章总结: 本期威胁情报显示攻击量反弹至33个高危IP,金和C6协同平台以9个IP成为最密集目标,SQL注入占63.6%仍是主要攻击路径。银狐组织25条IOC及11个恶意样本持续活跃。建议防守方优先排查金和C6、FortiWeb等OA系统公网暴露面,拉黑IOC并修复CVE-2025-25257等漏洞。 综合评分: 88 文章分类: 威胁情报,漏洞分析,应急响应,安全运营,解决方案
7月28日 威胁情报速览
宝十八 宝十八
网络安全老宋
2026年8月1日 18:00 山东
在小说阅读器读本章
去阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
甲方运维注意:33 个高危 IP 猛攻 10 类漏洞 金和 C6 最密集(CVE-2025-25257)
攻击量今天反弹到 33 个 IP,金和 C6 协同平台被点了 9 次,SQL 注入仍是绝对主力。
| | | | | — | — | — | | 33 个高危 IP | 10 类漏洞 | CVE-2025-25257 |
00摘要
⚠️ 本文为防御性威胁情报通报:所列 IP、IOC、样本 MD5 均为已公开情报,用途是防守方资产自查、检测规则编排与拦截加固。不提供任何利用代码或攻击步骤。
威胁态势明显升温。攻击者视角下:11 个定向 IP 正在打 8 个行业、11 个恶意样本在传播、银狐组织 25 条 IOC 持续活跃。防守者视角下:10 类高频漏洞关联 33 个高危攻击 IP(较 昨日的 25 个反弹 32%),境内占 93.9%。金和 C6 协同平台以 9 个 IP 成为最密集目标,SQL 注入大类占 63.6%。建议优先排查 OA 类系统的 SQL 注入与 RCE 暴露面。
01攻击者视角:威胁情报通报(用于防守检测)
监测发现 11 个 IP 对重点单位发起定向攻击,涉及民航、保险、科技、党政机关、电信、教育、银行、能源 8 个行业;同期捕获 11 个恶意样本、25 条银狐组织 IOC。
定向攻击 IP(11 个 · 覆盖 8 行业)
| | | | — | — | | 维度 | 数据 | | 总数 | 11 个 | | 境内 / 境外 | 境内 9(上海 2、北京 5、深圳 1、杭州 1)、境外 2(美国、英国) | | 攻击方式 | SQL 注入、命令注入、代码注入、后门攻击、组件漏洞攻击 |
恶意样本(11 个 MD5,节选典型文件名)
| | | | — | — | | 文件名 | 属性 | | 2023国家会计-中高级证书.exe | 恶意 | | 2026.07.22裁员名单及补偿方案_SUTE.exe | 恶意 | | 2026_Documents.zip | 恶意 | | zFX357wK.rar | 恶意 | | आधिकारिक कागजात.exe(印地语“官方文件”) | 恶意 | | 𝐒𝐄𝐓𝐔𝐏.exe | 恶意 | | 打粉错位话术+.com | 恶意 | | 電子發票.exe | 恶意 | | 人设资料+.com | 恶意 | | 小规模纳税人增值税政策第二批规定.exe | 恶意 | | 重要文件.exe | 恶意 |
银狐组织 IOC(25 条)
| | | | | — | — | — | | 类型 | 数量 | 特征 | | 恶意域名 | 12 | 多为 .cn / .com,全端口 | | 恶意 IP(含端口) | 13 | 端口 22 / 80 / 443 / 8080 / 6666 / 8868 / 1617 / 43250 / 8002 等 |
防护能力验证(防守侧好消息)
| | | | | — | — | — | | 漏洞 | 防护情况 | 评级 | | Fastjson2 远程代码执行漏洞 | 历史规则可拦截,无需更新 | 高危 |
02防守者视角:高频漏洞与高危 IP
本期收录 10 类漏洞,关联 33 个高危攻击 IP。
按漏洞类型分布(33 个 IP)
| | | | | | — | — | — | — | | 漏洞类型 | IP 数 | 占比 | 代表产品 | | SQL 注入 | 21 | 63.6% | 金和 C6、FortiWeb、孚盟云、亿赛通 DLP | | 远程代码执行(RCE) | 4 | 12.1% | 蓝凌 OA、泛微 OA | | 服务端请求伪造(SSRF) | 4 | 12.1% | GeoServer | | 任意文件读取 | 4 | 12.1% | 美特 CRM、天问物业 ERP、Agent Zero |
最密集目标(按产品)
| | | | | — | — | — | | 产品 | 关联 IP | 备注 | | 金和 C6 协同管理平台 | 9 | 最密集,均为 SQL 注入 | | Fortinet FortiWeb | 7 | CVE-2025-25257 | | 孚盟云 | 4 | GetIcon.aspx SQL 注入 | | GeoServer | 4 | TestWFSpost SSRF | | 蓝凌 OA | 3 | 远程代码执行 | | Agent Zero | 2 | 任意文件读取 | | 泛微 OA / 亿赛通 DLP / 美特 CRM / 天问物业 ERP | 各 1 | 混合类型 |
归属地 & 近三日走势
| | | | | — | — | — | | 分布 / 日期 | 数量 | 说明 | | 境内 | 31 | 93.9% | | 境外 | 2 | 美国、马来西亚 | | 高危 IP(7.27 → 7.28 → 7.29) | 19 → 25 → 33 | 反弹 32%,创近期新高 | | FortiWeb 关联 IP(7.27→7.28→7.29) | 4 → 2 → 7 | 由降转升,需重点盯防 |
03处置清单(优先级 R1–R6)
| | | | — | — | | R1 | R1金和 C6 全量排查 ModuleTaskView.aspx,临时封禁来源 IP(9 个关联) | | R2 | R2FortiWeb 打 CVE-2025-25257 补丁,升级至安全版本(7 个关联) | | R3 | R3孚盟云 GetIcon.aspx SQL 注入排查与参数过滤(4 个关联) | | R4 | R4GeoServer 关闭 TestWFSpost 外网访问 / 升级(4 个关联) | | R5 | R5蓝凌 OA、泛微 OA 核查 RCE 补丁,禁外网暴露后台(4 个关联) | | R6 | R6银狐 IOC(25 条)+ 恶意样本(11 个 MD5)全量拉黑 |
// 老宋说这不是哪一家产品的问题,是 OA 类系统普遍把「能跑起来」当终点,SQL 注入和 RCE 的口子一直开着。 金和 C6 今天冲到 9 个 IP,FortiWeb 也从 2 反弹到 7,攻击者明显在换靶子广撒网——谁暴露公网谁先中招。 你现在就去翻资产台账,把金和 C6、FortiWeb、GeoServer 的外网暴露面过一遍,先把 SQL 注入和 RCE 的 WAF 规则拉起来,别等告警响了再动。
04小结
• 攻击量反弹至 33 个高危 IP,金和 C6 单日最密(9 个)
• SQL 注入占 63.6%,仍是投入产出比最高的攻击路径
• 银狐 IOC 25 条 + 恶意样本 11 个持续活跃,建议批量拉黑
• FortiWeb 关联 IP 由降转升(2→7),CVE-2025-25257 优先修
05附录:完整 IP / IOC 列表
附件一 · 定向攻击 IP(11 个)
| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 183.195.229.171 | 中国上海市 | | 2 | 49.235.137.57 | 中国上海市 | | 3 | 203.83.235.4 | 中国内蒙古自治区呼和浩特市 | | 4 | 103.208.15.134 | 中国北京市 | | 5 | 117.136.38.121 | 中国北京市 | | 6 | 180.76.146.122 | 中国北京市 | | 7 | 49.7.252.150 | 中国北京市 | | 8 | 183.36.35.210 | 中国广东省深圳市 | | 9 | 124.160.204.173 | 中国浙江省杭州市 | | 10 | 129.212.220.110 | 美国加利福尼亚州森尼韦尔 | | 11 | 94.154.43.230 | 英国英格兰伦敦 |
附件二 · 恶意样本 MD5(11 个)
| | | | — | — | | MD5 | 文件名 | | 7a52acf3e1893da06750509723173e36 | 2023国家会计-中高级证书.exe | | 1806b6eeb5a9cccff81a47aec995a193 | 2026.07.22裁员名单及补偿方案_SUTE.exe | | 36495d6f5c3127ad8bf15eccf65d1fc0 | 2026_Documents.zip | | 3ef6b08782f475500d2be10986e0562d | zFX357wK.rar | | 4c9ba5f2dffed5c40ddd0c9c4f4d5ad8 | आधिकारिक कागजात.exe | | 4073d7246a5f35e60dafe12c14cbf95f | 𝐒𝐄𝐓𝐔𝐏.exe | | 1a87f121ca02dcfb4ebe1dcfbb82df5b | 打粉错位话术+.com | | 5db9cf2a0d9a4bbde12f89a2a5fe688a | 電子發票.exe | | 6abcb697c65720eafd7e5871dcff1952 | 人设资料+.com | | 0e4ed5d8bf96f97e2af46c284fb71ec7 | 小规模纳税人增值税政策第二批规定.exe | | 1c8814f45416d5a99e29de6fb59d5cd1 | 重要文件.exe |
附件三 · 银狐 IOC(25 条)
| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | viayoo-browser.hl.cn | 全端口 | | 2 | wangdian-cn.hl.cn | 全端口 | | 3 | wbc9wapi.bxfghrtymvckldq.com | 全端口 | | 4 | wegame-lol.hl.cn | 全端口 | | 5 | welinkhua.hl.cn | 全端口 | | 6 | winhance-ghub.com.cn | 全端口 | | 7 | workbuddy-ai.hl.cn | 全端口 | | 8 | www.226424.top | 全端口 | | 9 | www.apps-processon.com.cn | 全端口 | | 10 | www.crystaldiskinfo-ch.hl.cn | 全端口 | | 11 | www.crystalmark-io.com.cn | 全端口 | | 12 | www.deepseekh.com.cn | 全端口 | | 13 | 108.187.37.37 | 80 | | 14 | 110.42.64.214 | 8002 | | 15 | 115.191.9.76 | 43250 | | 16 | 116.213.43.250 | 22 | | 17 | 118.107.21.203 | 8080 | | 18 | 118.107.6.183 | 1617 | | 19 | 120.27.140.48 | 6666 | | 20 | 121.127.253.206 | 8868 | | 21 | 154.195.72.89 | 443 | | 22 | 154.195.72.89 | 80 | | 23 | 154.195.73.93 | 443 | | 24 | 154.195.73.93 | 80 | | 25 | 154.195.74.85 | 443 |
附件四 · 高频漏洞和高危攻击 IP(33 个)
| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 归属地 | | 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国北京 | | 182.140.195.152 | 美特CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国四川成都 | | 14.17.80.240 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国广东东莞 | | 113.204.82.66 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国重庆 | | 223.244.255.48 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国安徽滁州 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国北京 | | 43.136.56.35 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国广东广州 | | 220.250.70.234 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国北京 | | 61.131.137.59 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国江西南昌 | | 223.83.150.75 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国江西南昌 | | 123.207.72.179 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国广东广州 | | 43.138.191.189 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国广东广州 | | 36.99.171.225 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国河南郑州 | | 106.37.153.130 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国北京 | | 120.35.29.85 | 天问物业ERP AreaAvatarDownLoad.aspx 任意文件读取 | 2024-07-23 | 中国福建福州 | | 123.57.89.193 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国北京 | | 47.93.127.128 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国北京 | | 123.56.164.232 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国北京 | | 47.93.127.100 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国北京 | | 123.57.227.120 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国内蒙古 | | 38.55.193.217 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国香港 | | 62.234.66.205 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国北京 | | 110.191.212.86 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国四川成都 | | 112.224.154.173 | 亿赛通DLP NoticeAjax SQL 注入 | 2024-07-23 | 中国山东青岛 | | 223.65.28.92 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国江苏南京 | | 171.8.244.31 | 金和 C6 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国河南郑州 | | 67.205.139.134 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国新泽西州 | | 124.221.30.139 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国上海 | | 124.221.53.231 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国上海 | | 121.43.163.121 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国浙江杭州 | | 76.13.220.220 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 马来西亚吉隆坡 | | 36.21.13.212 | 泛微OA 前台登录后台RCE | 2025-07-02 | 中国浙江杭州 | | 220.200.38.76 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国福建福州 |
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《7月28日 威胁情报速览》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








![[ZJCTF2019]NiZhuanSiWei](/images/random/titlepic/11.jpg)

评论