文章总结: 7月27日威胁情报显示单日35条攻击情报涉及19个高危IP,SQL注入占63.2%仍是主要入口,金和C6、孚盟云、FortiWeb三款产品是重点攻击目标。银狐组织新增15条IOC针对金融教育能源行业。建议立即封禁19个高危IP出向连接,排查三款产品的公网暴露面,并在防火墙EDRDNS三层同步加黑名单。 综合评分: 87 文章分类: 威胁情报,漏洞分析,应急响应,安全运营,恶意软件
7月26日 威胁情报速览
网络安全老宋
2026年7月30日 16:39 山东
在小说阅读器读本章
去阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 每日威胁情报 · 攻击者视角 + 防守者视角
甲方运维注意:单日 19 个高危攻击IP在扫、8 类漏洞待修(CVE-2025-25257)
一天之内,35条攻击情报撞上19个高危IP——SQL注入仍是头号入口。
| | | | | — | — | — | | 19 个高危IP | 8 类漏洞 | CVE-2025-25257 |
一句话精华:一天之内,35条攻击情报撞上19个高危IP——SQL注入仍是头号入口,别等出事再救。
摘要 · 攻击者视角:监测到 10 个定向攻击IP(覆盖保险、党政、银行、电信、民航、证券、教育 7 行业),捕获 10 个恶意样本,银狐组织新增 15 条 IOC。 · 防守者视角:高频漏洞与高危攻击IP 共 19 个,8 类漏洞;SQL 注入占 63.2%,金和 C6、孚盟云、FortiWeb 各 4 个 IP 并列最密。 · 趋势:近三日高危攻击IP 27→21→19 三连降,FortiWeb 关联 IP 9→6→4 同步收敛。
一攻击者视角(攻击方情报)
01定向攻击 IP(附件一)
监测到 10 个 IP 对 12 家重点单位发起攻击,涉及 7 个行业。攻击方式包括代码注入、SQL 注入、组件漏洞攻击、命令注入。地域:境内 8 个(含中国香港),境外 2 个(土耳其、越南),杭州单城出现 3 个攻击IP。
| | | | — | — | | 指标 | 数据 | | 定向攻击 IP 数 | 10 个 | | 涉及行业 | 保险 / 党政 / 银行 / 电信 / 民航 / 证券 / 教育(7 类) | | 攻击方式 | 代码注入 / SQL 注入 / 组件漏洞攻击 / 命令注入 | | 地域分布 | 境内 8(含香港)· 境外 2(土耳其、越南) |
02恶意样本(附件二)
近期捕获 10 个恶意样本,命名高度伪装正常软件:蹭系统工具(计算器、CustomizeMsgBox)、仿知名产品(谷歌邮箱q.com、抖音提号器q.exe)、诱导安装包(softinst*.msi、installer*.msi)。属性均为「恶意」,入网前需 EDR 哈希拦截,严禁自动安装。
| | | | — | — | | 伪装类型 | 代表样本 | | 系统工具蹭名 | 计算器、CustomizeMsgBox | | 仿知名产品 | 谷歌邮箱q.com、抖音提号器q.exe | | 诱导安装包 | softinst.873360022.msi、installer.8332566019.msi、10021.zip |
03银狐组织 IOC(附件三)
银狐组织近期针对金融、教育、能源行业钓鱼活动频繁。本期新增 15 条 IOC:9 个恶意域名 + 6 个恶意 IP,端口多为「全端口」扫描。
| | | | — | — | | 维度 | 数据 | | IOC 总数 | 15 条(9 域名 + 6 IP) | | 端口特征 | 多为全端口;特定端口 22 / 443 / 5566 / 12888 / 8005 / 16882 | | 建议 | 防火墙 / EDR / DNS 三层加黑名单与 sinkhole |
⚠️ 注意:银狐 IOC 覆盖面广、更新快,建议在边界防火墙、EDR、DNS 三层同步加黑名单与 sinkhole,单靠一处拦不住。
二防守者视角(漏洞情报)
04漏洞类型分布(附件四,19 个高危 IP)
| | | | | | — | — | — | — | | 漏洞类型 | 数量 | 占比 | 代表产品 | | SQL 注入 | 12 | 63.2% | 金和 C6、孚盟云、FortiWeb | | 任意文件读取 | 4 | 21.1% | 美特 CRM、Agent Zero | | 服务端请求伪造 | 1 | 5.3% | GeoServer | | XML 实体注入 | 1 | 5.3% | 广联达 Linkworks | | 远程代码执行 | 1 | 5.3% | 蓝凌 OA |
SQL 注入占六成,仍是攻击者打进内网最顺手的入口;任意文件读取 4 个紧随其后。
05攻击来源产品 Top(按 IP 数)
| | | | | — | — | — | | 产品 | IP 数 | 占比 | | 金和 C6 协同管理平台 | 4 | 21.1% | | 孚盟云 | 4 | 21.1% | | Fortinet FortiWeb(CVE-2025-25257) | 4 | 21.1% | | Agent Zero | 3 | 15.8% | | 美特 CRM / GeoServer / 广联达 / 蓝凌 OA | 各 1 | 各 5.3% |
三款产品并列最密,说明它们当前是规模化扫描的重点靶子。
06地域与趋势
| | | | — | — | | 维度 | 数据 | | 国内 IP | 16 个(84.2%),上海单城 3 个孚盟云 | | 海外 IP | 3 个(美国 2、尼泊尔 1) | | 近三日高危攻击IP | 7.25→27、7.26→21、7.27→19(三连降) | | FortiWeb 关联 IP | 9→6→4(同步收敛) | | 2024 年老洞 | 广联达 Linkworks、蓝凌 OA 仍有 2 IP 在利用 |
// 老宋说
这不是某个新 0day,是老漏洞加弱配置被规模化扫射——SQL 注入和任意文件读取占了八成,说明一堆系统还敞着门。
银狐这类组织现在把 IOC 铺得又广又杂(15 条域名/IP、全端口),明显在批量撒网钓鱼,金融、教育、能源依旧是重灾区。
今天先做一件事:把金和 C6、孚盟云、FortiWeb 三款产品的公网入口过一遍,19 个高危 IP 先加黑名单,比等出事再救快得多。
三处置清单(优先级 R1–R6)
| | | | — | — | | R1 | 立即排查金和 C6 / 孚盟云 / FortiWeb 三款产品的互联网暴露面,先封禁 19 个高危 IP 出向连接。 | | R2 | SQL 注入占 63%,对 Web 应用加 WAF 规则,并审计参数化查询是否落地。 | | R3 | 任意文件读取(美特 CRM / Agent Zero)做路径穿越黑名单 + 文件权限收敛。 | | R4 | 银狐 15 条 IOC 在防火墙 / EDR / DNS 三层加黑名单与 sinkhole,全端口也拦。 | | R5 | 10 个恶意样本(MSI/EXE)入网前 EDR 哈希拦截,禁用自动安装。 | | R6 | 2024 年老洞(广联达 / 蓝凌 OA)仍在被利用,补丁与版本升级别再拖。 |
四小结
7月27日情报面:攻击方 35 条情报(10 IP + 10 样本 + 15 IOC)持续活跃,防守方面 19 个高危 IP 三连降但 SQL 注入占比回升至六成。FortiWeb 的 CVE-2025-25257 仍是海外主力入口,国内重灾区集中在金和 C6、孚盟云、上海孚盟云集群。
附IP / IOC 完整附表
附件一:定向攻击 IP 列表(10)
| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 61.244.94.55 | 中国香港 | | 2 | 103.254.188.176 | 中国北京市 | | 3 | 202.207.240.79 | 中国山西省太原市 | | 4 | 112.74.43.207 | 中国广东省深圳市 | | 5 | 43.137.46.213 | 中国江苏省南京市 | | 6 | 121.41.92.249 | 中国浙江省杭州市 | | 7 | 211.90.235.165 | 中国浙江省杭州市 | | 8 | 218.244.154.119 | 中国浙江省杭州市 | | 9 | 81.199.26.55 | 土耳其伊斯坦布尔 | | 10 | 103.179.190.58 | 越南河内 |
附件二:恶意样本列表(10)
| | | | | — | — | — | | MD5 | 文件名 | 属性 | | c2361a9dd7086b68f638fc7cf8e6e3aa | 计算器 | 恶意 | | c2965a10bf75e69149eaf8dc486a705f | jhdbjgs.exe | 恶意 | | c6a52c3564ea7df2f16a0dd1ac4656d8 | softinst.873360022.msi | 恶意 | | cdb6efcfaaaafe799f6980c82e4d7d55 | setup.1.0.228tt00021.msi | 恶意 | | d26e62848c1f85b01c7e5344b114d76f | ZX.exe | 恶意 | | d80e33eb09ab4c75c4a0baa09aaee68f | CustomizeMsgBox | 恶意 | | d9e46a18e22a6541b420c7237736454c | installer.8332566019.msi | 恶意 | | f067f4eb21135af2cf7f2c7d886a055b | 10021.zip | 恶意 | | f4b90c0f6a1f4d5dc6c9b2ec657c952e | 谷歌邮箱q.com | 恶意 | | f63f34173fe2208f5e68d38b6ca8a364 | 抖音提号器q.exe | 恶意 |
附件三:银狐组织 IOC 详情表(15)
| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | 360nn3.icu | 全端口 | | 2 | dxorvl.bncjww.cn | 全端口 | | 3 | ime.shougoucloud.com | 全端口 | | 4 | leidianmoniq.com.cn | 全端口 | | 5 | swimev.bncjww.cn | 全端口 | | 6 | upload.azureware.net | 全端口 | | 7 | vpn-haitun.com.cn | 全端口 | | 8 | www.go-bitbrowser.com.cn | 全端口 | | 9 | www.workbuddy-lab.com.cn | 全端口 | | 10 | 106.53.78.133 | 16882 | | 11 | 139.9.56.87 | 5566 | | 12 | 143.92.43.143 | 22 | | 13 | 143.92.48.188 | 443 | | 14 | 149.104.1.170 | 12888 | | 15 | 149.104.1.170 | 8005 |
附件四:高频漏洞和高危攻击 IP 列表(19)
| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地理位置 | | 182.140.195.152 | 美特 CRM 任意文件读取 | 2025-07-15 | 中国,四川,成都 | | 14.17.80.240 | 金和 C6 SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 223.244.255.48 | 金和 C6 SQL 注入 | 2025-07-17 | 中国,安徽,滁州 | | 219.144.235.26 | 金和 C6 SQL 注入 | 2025-07-17 | 中国,陕西,西安 | | 223.111.192.59 | 金和 C6 SQL 注入 | 2025-07-17 | 中国,江苏,连云港 | | 60.208.116.117 | GeoServer 服务端请求伪造 | 2025-06-10 | 中国,山东,济南 | | 8.138.0.207 | 孚盟云 SQL 注入 | 2025-07-15 | 中国,广东,广州 | | 135.119.239.48 | FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 美国,弗吉尼亚州 | | 27.187.73.108 | Agent Zero 任意文件读取 | 2025-06-30 | 中国,河北,保定 | | 223.104.39.10 | 广联达 Linkworks XML 实体注入 | 2024-07-23 | 中国,北京 | | 103.232.154.118 | 蓝凌 OA 远程代码执行 | 2024-07-23 | 尼泊尔,加德满都 | | 172.203.207.243 | FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 美国,弗吉尼亚州 | | 122.51.232.89 | 孚盟云 SQL 注入 | 2025-07-15 | 中国,上海 | | 118.25.108.39 | 孚盟云 SQL 注入 | 2025-07-15 | 中国,上海 | | 43.143.60.48 | 孚盟云 SQL 注入 | 2025-07-15 | 中国,上海 | | 58.19.99.217 | FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,湖北,武汉 | | 111.31.20.108 | Agent Zero 任意文件读取 | 2025-06-30 | 中国,天津 | | 120.211.108.43 | Agent Zero 任意文件读取 | 2025-06-30 | 中国,河北 | | 223.146.71.61 | FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,湖南,衡阳 |
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 《7月26日 威胁情报速览》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论