文章总结: 该威胁情报报告指出攻击侧降温但暴露面未撤,禅道env.bak敏感信息泄露占比57%创四期新高。关键发现包括10个定向IP、4个恶意样本和6条银狐IOC。建议立即清理公网配置备份、拦截IOC并修补相关漏洞。 综合评分: 88 文章分类: 威胁情报,漏洞分析,安全运营,安全意识
8月23日 威胁情报IOC分享
宝十八 宝十八
网络安全老宋
2026年8月26日 12:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
甲方运维注意:10 个定向 IP 在扫 禅道 env.bak 占比 57% 创四期新高
本期 10 个定向攻击 IP 对 3 家重点单位发起攻击,涉 3 个行业(交通/党政机关/教育);恶意样本降到 4 个、银狐 IOC 降到 6 条。监测侧收录 18 个漏洞、关联 30 个高危攻击 IP,禅道 env.bak 以 17 例(57%)占比再创新高,连续四期霸榜。
10个定向攻击IP18漏洞+30攻击IP禅道env.bak占57%
| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 3 家重点单位发起攻击,涉 3 个行业 | 🛡️ 18 漏洞 + 30 攻击 IP 监测侧收录 18 个漏洞,关联 30 个高危攻击 IP | 🐛 4 样本 + 6 IOC 恶意样本降到 4 个,银狐 IOC 降到 6 条 |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
本日五项核心数字指向同一个结论:攻击侧在降温、暴露面没撤干净。10 个定向 IP 对 3 家单位出手,恶意样本降到 4 个、银狐 IOC 降到 6 条;监测侧收录 18 个漏洞、关联 30 个高危 IP,禅道 env.bak 以 17 例(57%)占比冲到四期最高。
| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 3 家重点单位发起攻击,涉 3 个行业(交通/党政机关/教育) | | 恶意样本 | 4 个 | 含仿冒财务文件「7.17Statement of Account (2).zip」、XeraLdr.exe 等 | | 银狐组织 IOC | 6 条 | 5 个全端口恶意域名 + 1 个恶意 IP 端口 | | 高频漏洞 / 高危 IP | 30 个 | 监测侧收录 18 个漏洞,关联 30 个高危攻击 IP | | 主力风险 | 禅道 env.bak | 17 例(57%)占比再创新高,连续四期霸榜 |
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | | | — | — | — | — | — | — | — | | 指标 | 8.18 | 8.19 | 8.20 | 8.21 | 8.22 | 8.23 | | 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 10 | | 恶意样本 | 6 | 5 | 8 | 9 | 10 | 4 | | 银狐 IOC | 8 | 9 | 14 | 11 | 11 | 6 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(10 个) 本期监测发现 10 个 IP 对 3 家重点单位存在攻击行为,攻击方式包括后门攻击、命令注入、SQL 注入、组件漏洞攻击等。归属地以江苏为主(南京 5 个、南通 1 个、宿迁 1 个),另有北京 2 个、江苏省级 1 个,均为境内 IP。完整列表见 05 完整附表 · 定向攻击 IP 列表。
1.2 恶意样本(4 个) 本期捕获 4 个恶意样本,文件名包括「7.17Statement of Account (2).zip」(仿冒财务对账单)、17213.zip、XeraLdr.exe、Install,较上期 10 个明显回落。完整 MD5 与文件名见 05 完整附表 · 恶意样本列表。
1.3 银狐组织 IOC(6 条) 银狐组织近期针对金融、教育、能源行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 含 5 个全端口恶意域名(appmicrosoft.top、chatwangwang.top、clashaergr.top、deeplfane.top、desk-duba.top)与 1 个恶意 IP 端口(43.143.3.27 开 8000)。完整列表见 05 完整附表 · 银狐组织 IOC 详情表。
1.4 高频漏洞和高危攻击 IP(30 个) 监测侧本期收录 18 个高危漏洞,关联 30 个高危攻击 IP,涵盖蓝凌 OA 远程代码执行、金和 C6 SQL 注入、Fortinet FortiWeb CVE-2025-25257、泛微 e-cology、SP Page Builder CVE-2026-48908、赛蓝企业管理系统任意文件读取、Agent Zero 任意文件读取、Balbooa Forms CVE-2026-56291、禅道 env.bak 等。其中禅道 env.bak 敏感信息泄露以 17 例(57%)再创新高,金和 C6 3 例、蓝凌 OA 与泛微 e-cology 各 2 例紧随其后。完整列表见 05 完整附表 · 高频漏洞和高危攻击 IP 列表。
02防守者视角:核查资产、修补漏洞
本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 18 个漏洞,关联 30 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查。
30 个攻击 IP 关联的漏洞类型分布:
| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 17 | 57% | | 金和 C6 SQL 注入 | 3 | 10% | | 蓝凌 OA 远程代码执行 | 2 | 7% | | 泛微 e-cology SQL 注入 | 2 | 7% | | SP Page Builder 任意文件上传(CVE-2026-48908) | 2 | 7% | | 赛蓝企业管理系统 任意文件读取 | 1 | 3% | | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 1 | 3% | | Agent Zero 任意文件读取 | 1 | 3% | | Balbooa Forms 任意文件上传(CVE-2026-56291) | 1 | 3% |
💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。
03老宋说
技术本质:这期最扎眼的是禅道 env.bak 占比冲到 57%(17/30)再创新高——8.20 的 13 例、8.21 的 15 例、8.22 的 16 例、8.23 的 17 例,一路往上爬,公网上的配置备份文件压根没撤干净;这不是新漏洞,是资产暴露面的老毛病在复发。
行业观察:有意思的是,攻击侧本期在降温(样本 10→4、IOC 11→6),防守侧暴露面却创新高——攻击者没变少,变少的是他们愿意打的靶子,说明暴露面不收拾,规则拦得再勤也是白搭。
对读者的建议:今天先做三件事:把公网上的禅道 / 用友 .bak、env.bak 整个撤下来;再把 05 附表的 6 条银狐 IOC 拉进 WAF / 威胁情报拦截;最后核一遍 30 个攻击 IP 涉及的 9 类产品(蓝凌 OA、金和 C6、FortiWeb、泛微 e-cology、SP Page Builder、赛蓝、Agent Zero、Balbooa Forms、禅道)打没打补丁,重点 CVE-2025-25257、CVE-2026-48908 和新增的 CVE-2026-56291。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(本期均为境内 IP,江苏占比最高)。 | | R2 | 查杀恶意样本按恶意样本列表的 4 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离,重点排查仿冒财务对账单「7.17Statement of Account (2).zip」、XeraLdr.exe 投递物,解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 6 条(5 个全端口恶意域名 + 1 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连。 | | R4 | 核查并修补漏洞涉及资产对照 30 个攻击 IP 关联的 18 个漏洞,核查蓝凌 OA、金和 C6、FortiWeb、泛微 e-cology、SP Page Builder、赛蓝、Agent Zero、Balbooa Forms、禅道等资产版本与补丁,确认 CVE-2025-25257、CVE-2026-48908 与新增 CVE-2026-56291 是否已完成修复或防护。 | | R5 | 钓鱼邮件专项针对银狐组织样本,向全员推送预警;邮件网关开启附件沙箱检测,对可疑 exe / zip 附件执行先核验后打开,带密码的压缩包一律沙箱解压。 | | R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 17 例(57%)再创新高,连续四期霸榜,说明清理没形成闭环、必须常态化,别等被扫了才动。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(10 个)
| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 39.105.42.50 | 中国北京市 | | 2 | 129.211.214.207 | 中国江苏省 | | 3 | 49.90.1.120 | 中国江苏省 | | 4 | 117.89.248.148 | 中国江苏省南京市 | | 5 | 43.137.2.142 | 中国江苏省南京市 | | 6 | 43.137.2.171 | 中国江苏省南京市 | | 7 | 58.213.51.197 | 中国江苏省南京市 | | 8 | 58.213.51.242 | 中国江苏省南京市 | | 9 | 112.21.98.13 | 中国江苏省南通市 | | 10 | 116.198.200.201 | 中国江苏省宿迁市 |
附件二:恶意样本列表(4 个)
| | | | | — | — | — | | MD5 | 文件名 | 属性 | | 610aee2643adcf1cc2607208e1905aeb | 7.17Statement of Account (2).zip | 恶意 | | 89dcc634aff196b2adae3b9dd02aa08c | 17213.zip | 恶意 | | b6bdd9487b8e0e78a76dbbcc8932e397 | XeraLdr.exe | 恶意 | | 1d9f97e77a80dcf3fc7192eebd4473fd | Install | 恶意 |
附件三:银狐组织 IOC 详情表(6 条)
| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | appmicrosoft.top | 全端口 | | 2 | chatwangwang.top | 全端口 | | 3 | clashaergr.top | 全端口 | | 4 | deeplfane.top | 全端口 | | 5 | desk-duba.top | 全端口 | | 6 | 43.143.3.27 | 8000 |
附件四:高频漏洞和高危攻击 IP 列表(30 个)
禅道 env.bak 敏感信息泄露(序号 14–30)在表中以红色高亮标出,共 17 例,占 57%。
| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,广东,东莞 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,常州 | | 61.160.232.66 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,安徽,滁州 | | 223.244.255.48 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 47.92.169.253 | 赛蓝企业管理系统 GetJSFile 任意文件读取 | 2024-07-11 | 中国,香港 | | 154.89.144.66 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,浙江,杭州 | | 115.236.45.236 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 115.236.45.235 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 美国,亚利桑那州,菲尼克斯 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,加利福尼亚州,洛杉矶 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 | | 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 172.71.118.191 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 | | 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 185.177.72.53 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.149.220.93 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 103.55.129.66 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 154.89.200.98 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 192.154.231.252 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 172.71.232.161 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 130.12.180.126 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 新加坡 | | 104.22.66.70 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 185.177.72.67 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 185.177.72.17 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,伊利诺伊州,芝加哥 | | 172.69.17.84 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 185.177.72.56 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 新加坡 | | 43.106.72.188 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 45.148.10.67 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,广东,东莞 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《8月23日 威胁情报IOC分享》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论