文章总结: 2026年9月23日威胁情报显示禅道env.bak敏感信息泄露激增16例占高危IP超半数,需立即封堵10个定向攻击IP、查杀10个恶意样本、拦截8条银狐组织IOC,并优先修补禅道、金和、泛微等OA系统漏洞以收敛攻击面。
综合评分: 85
文章分类: 威胁情报,漏洞预警,应急响应,安全运营
9月21日 威胁情报IOC分享
宝十八
宝十八
网络安全老宋
2026年9月23日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | |
| — | — |
| 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
禅道 env.bak 杀回 16 例 占高危攻击 IP 过半
本期 10 个定向 IP 命中 17 家重点单位、涉 8 行业(质量监督检验检疫 / 电信 / 教育 / 金融 / 民航 / 党政等);监测侧收录 12 个漏洞、关联 30 个高危攻击 IP——禅道 env.bak 从 9.20 的 13 例再升到 16 例(超半数),成最大隐患。另捕获 10 个恶意样本、银狐 IOC 8 条。完整明细见 00–05 附表,建议照单排查与拦截。
10个定向攻击IP12漏洞+30攻击IP银狐8 IOC
| | | |
| — | — | — |
| 🎯 10 个定向攻击 IP | 🛡️ 12 漏洞 + 30 攻击 IP | 🐛 10 样本 + 8 IOC |
00本日威胁概览
| | | |
| — | — | — |
| 指标 | 数量 | 说明 |
| 定向攻击 IP | 10 | 命中 17 家重点单位,涉 8 行业 |
| 恶意样本 | 10 | MD5 见附表二 |
| 银狐 IOC | 8 | 4 个全端口域名 + 4 个 IP 端口,见附表三 |
| 高危漏洞 | 12 | 关联 30 个高危攻击 IP |
| 高危攻击 IP | 30 | 附表四收录 30 条明细 |
较 9.20:定向 IP 10→10、恶意样本 6→10(回升)、银狐 IOC 7→8;禅道 env.bak 13→16(超半数,占高危攻击 IP 逾半)。
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。防守者视角:以上情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。
01老宋说
技术本质:禅道 env.bak 从 9.20 的 13 例再升到 16 例(超半数),说明公网配置备份清理还没固化,反弹是常态不是意外。
行业观察:恶意样本 6→10、银狐 IOC 7→8 同一天回升,攻击方在轮换入口的同时把钓鱼和 C2 量也顶上来了,不是收手。
建议:今天把附表四 30 个高危 IP 全量加进防火墙 / WAF 拦截,禅道、泛微、金和、蓝凌、Agent Zero、SP Page Builder 这几类 OA / 应用系统优先排版本和补丁,公网 .bak / env.bak 文件再清一遍。
02处置清单 R1–R4
以下均为防守动作,按优先级排序,今天即可执行。
| | |
| — | — |
| R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,双向禁止通信;境内 7 个(香港、北京、天津、广东广州 / 深圳、陕西西安×2)+ 境外 3 个(印度德里、美国亚特兰大、美国俄亥俄肯特),对 17 家重点单位出手、涉 8 行业(质量监督检验检疫 / 电信 / 教育 / 金融 / 民航 / 党政等),按清单批量核对拦截。 |
| R2 | 查杀恶意样本按恶意样本列表的 10 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查中文钓鱼名「私钥碰撞扫U 器eth 私钥助记词钱包地址破解。.exe」、install_c0b016.exe、GoldPen.EXE、XFILTER.EXE 等,解压 / 双击前先沙箱。 |
| R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 8 条(4 个全端口仿冒域名 okuiuus.com / kjfuwyce.love / mtfc.net / vsdhjjt.club + 4 个 IP 端口 43.163.223.207:80 / 104.223.120.120:443 / 184.4.36.181:80 / 183.12.173.12:80)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;全端口监听的域名别只看 80 / 443。 |
| R4 | 核查并修补漏洞涉及资产对照本期 30 条攻击 IP 关联的漏洞核查资产:重点处置禅道 env.bak 敏感信息泄露(16 例,超半数、本期最大隐患)、金和 C6 SQL 注入(4 例)、SP Page Builder 上传(CVE-2026-48908,4 例)、蓝凌 OA 远程执行(3 例)、泛微 e-cology SQL 注入(2 例)、Agent Zero 任意文件读取(1 例),补丁与版本排查到位。 |
03IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附表一:定向攻击 IP 列表(10 个)
| | | |
| — | — | — |
| 序号 | IP | 归属地 |
| 1 | 141.11.22.40 | 中国,香港 |
| 2 | 39.105.113.82 | 中国,北京 |
| 3 | 106.63.13.155 | 中国,天津 |
| 4 | 81.71.65.189 | 中国,广东,广州 |
| 5 | 112.74.46.51 | 中国,广东,深圳 |
| 6 | 211.137.127.178 | 中国,陕西,西安 |
| 7 | 219.144.88.17 | 中国,陕西,西安 |
| 8 | 103.176.16.83 | 印度,德里 |
| 9 | 132.243.161.45 | 美国,乔治亚州,亚特兰大 |
| 10 | 131.123.34.214 | 美国,俄亥俄州,肯特 |
附表二:恶意样本列表(10 个)
| | | |
| — | — | — |
| MD5 | 文件名 | 属性 |
| 10c14a538b33f81b62eb0c14db00d268 | AlpharyA.exe | 恶意 |
| ea02010c670059ec43bdb8874fee5839 | GoldPen.EXE | 恶意 |
| 52bc38d7a1f167c876cca38099a7fb44 | install_c0b016.exe | 恶意 |
| 8c6cc9c9b73bf14a08199d646f4c982c | AccessEnum.exe | 恶意 |
| 1017ed199f9158b4a28c250a0bd00927 | Cleaner.exe | 恶意 |
| 4c1e542f42af82197fcdf750942e785e | 私钥碰撞扫U 器eth 私钥助记词钱包地址破解。.exe | 恶意 |
| b7247478b4e5fff2bfd6298e16b17dd5 | AInstaller_154059.EXE | 恶意 |
| 238eebfbb077db8d3239a314d8639f38 | install_q0.3.03.exe | 恶意 |
| 3f5be345140293b45f78f534d0fd26e0 | XFILTER.EXE | 恶意 |
| a6fe724b872b99af48dd76b0ec60dd36 | Polar.exe | 恶意 |
附表三:银狐组织 IOC 详情表(8 条)
| | | |
| — | — | — |
| 序号 | 恶意地址 | 端口 |
| 1 | okuiuus.com | 全端口 |
| 2 | kjfuwyce.love | 全端口 |
| 3 | mtfc.net | 全端口 |
| 4 | vsdhjjt.club | 全端口 |
| 5 | 43.163.223.207 | 80 |
| 6 | 104.223.120.120 | 443 |
| 7 | 184.4.36.181 | 80 |
| 8 | 183.12.173.12 | 80 |
附表四:高频漏洞和高危攻击 IP 列表(30 条,报告称收录 12 个漏洞)
禅道 env.bak 敏感信息泄露(红色高亮)共 16 例,超半数,本期最大隐患。报告称收录 12 个漏洞、关联 30 个高危攻击 IP,本期列表明细收录 30 条。
| | | | |
| — | — | — | — |
| IP | 漏洞名称 | 披露时间 | 地址位置 |
| 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 |
| 36.99.171.226 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 |
| 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 203.160.89.112 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,香港 |
| 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 |
| 221.6.24.165 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,南京 |
| 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 |
| 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 |
| 103.59.160.82 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 印度尼西亚,雅加达,雅加达 |
| 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 104.22.24.71 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,乔治亚州,亚特兰大 |
| 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 |
| 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 162.159.113.152 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 210.16.181.57 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,江苏,徐州 |
| 218.91.197.149 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,江苏,南通 |
| 172.71.183.39 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 103.61.21.106 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 172.69.176.54 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 新加坡,新加坡,新加坡 |
| 107.149.220.93 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 192.154.231.252 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《9月21日 威胁情报IOC分享》