文章总结: 该威胁情报报告披露9月22日监测数据:10个定向攻击IP命中14家重点单位涉9行业,14个漏洞关联30个高危攻击IP,禅道env.bak敏感信息泄露13例仍居首,银狐IOC翻倍增至15条。报告提供R1-R4处置清单,建议全量封堵攻击IP、查杀6个恶意样本、拦截银狐C2回连并修补OA系统漏洞,强调防守方仅用于检测拦截。
综合评分: 88
文章分类: 威胁情报,漏洞预警,应急响应,安全运营
9月22日 威胁情报IOC分享
宝十八
宝十八
网络安全老宋
2026年9月24日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | |
| — | — |
| 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
禅道 env.bak 回落至 13 例 仍居高危攻击 IP 之首
本期 10 个定向 IP 命中 14 家重点单位、涉 9 行业(能源 / 质量监督检验检疫 / 电信 / 党政机关 / 教育 / 民航 / 金融等);监测侧收录 14 个漏洞、关联 30 个高危攻击 IP——禅道 env.bak 从 9.21 的 16 例回落到 13 例,仍居头号隐患。另捕获 6 个恶意样本、银狐 IOC 翻倍增至 15 条。完整明细见 00–03 附表,建议照单排查与拦截。
10个定向攻击IP14漏洞+30攻击IP银狐15 IOC
| | | |
| — | — | — |
| 🎯 10 个定向攻击 IP | 🛡️ 14 漏洞 + 30 攻击 IP | 🐛 6 样本 + 15 IOC |
00本日威胁概览
| | | |
| — | — | — |
| 指标 | 数量 | 说明 |
| 定向攻击 IP | 10 | 命中 14 家重点单位,涉 9 行业 |
| 恶意样本 | 6 | MD5 见附表二 |
| 银狐 IOC | 15 | 7 个全端口域名 + 8 个 IP 端口,见附表三 |
| 高危漏洞 | 14 | 关联 30 个高危攻击 IP |
| 高危攻击 IP | 30 | 附表四收录 30 条明细 |
较 9.21:定向 IP 10→10、恶意样本 10→6(回落)、银狐 IOC 8→15(翻倍多);禅道 env.bak 16→13(回落但仍居首)。
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。防守者视角:以上情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。
01老宋说
技术本质:禅道 env.bak 从 9.21 的 16 例回落到 13 例,但仍居高危攻击 IP 之首,说明公网配置备份清理还没彻底固化,反弹是常态不是意外。
行业观察:银狐 IOC 8→15 翻倍多、恶意样本 10→6 同步回落,攻击方在轮换入口——IOC 放量说明银狐 C2 基础设施在扩张,钓鱼和回连一起顶上来。
建议:今天把附表四 30 个高危 IP 全量加进防火墙 / WAF 拦截,禅道、泛微、金和、蓝凌、SP Page Builder、Agent Zero 这几类 OA / 应用系统优先排版本和补丁,公网 .bak / env.bak 文件再清一遍。
02处置清单 R1–R4
以下均为防守动作,按优先级排序,今天即可执行。
| | |
| — | — |
| R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,双向禁止通信;境内 7 个(香港、北京、山西太原、广东广州、江苏常州、江西鹰潭、陕西西安)+ 境外 3 个(美国亚特兰大、美国山景城及未注明城市),对 14 家重点单位出手、涉 9 行业(能源 / 质量监督检验检疫 / 电信 / 党政机关 / 教育 / 民航 / 金融等),按清单批量核对拦截。 |
| R2 | 查杀恶意样本按恶意样本列表的 6 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查钓鱼名「2026 第三季度违纪违规人员名单信息pdf.zip」、Cleaner.exe(重复 2 次)、Google.zip、QuartzBMzGK.exe、Vega312t6I.exe,解压 / 双击前先沙箱。 |
| R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 15 条(7 个全端口仿冒域名 www.bodian-kuwo.com.cn / fxak.cc / asj658g.cyou / tucezuotu.com / www.92.mlcro.net / 2002.360sdgg.com / kkwasdsdcw.cn + 8 个 IP 端口 38.49.19.99:443 / 8.218.143.223:10800 / 38.49.19.101:80,443 / 112.121.167.234:22 / 38.49.19.99:80 / 95.41.73.240:23 / 45.137.98.100:6000)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;全端口监听的域名别只看 80 / 443。 |
| R4 | 核查并修补漏洞涉及资产对照本期 30 条攻击 IP 关联的漏洞核查资产:重点处置禅道 env.bak 敏感信息泄露(13 例,仍居首、本期头号隐患)、金和 C6 SQL 注入(5 例)、SP Page Builder 上传(CVE-2026-48908,5 例)、蓝凌 OA 远程执行(3 例)、美特 CRM / 亿赛通 / 泛微 / Agent Zero 各 1 例,补丁与版本排查到位。 |
03IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附表一:定向攻击 IP 列表(10 个)
| | | |
| — | — | — |
| 序号 | IP | 归属地 |
| 1 | 148.66.59.210 | 中国,香港 |
| 2 | 39.105.113.82 | 中国,北京 |
| 3 | 218.26.24.234 | 中国,山西,太原 |
| 4 | 81.71.65.189 | 中国,广东,广州 |
| 5 | 221.6.139.186 | 中国,江苏,常州 |
| 6 | 183.217.251.247 | 中国,江西,鹰潭 |
| 7 | 211.137.127.178 | 中国,陕西,西安 |
| 8 | 47.238.10.81 | 美国 |
| 9 | 132.243.161.45 | 美国,乔治亚州,亚特兰大 |
| 10 | 34.156.4.206 | 美国,加利福尼亚州,山景城 |
附表二:恶意样本列表(6 个)
| | | |
| — | — | — |
| MD5 | 文件名 | 属性 |
| a2a6a254914571e6a0e4929eb63d42b9 | Cleaner.exe | 恶意 |
| 748ee29a7c8a843cd91d72bd0c4eb05d | 2026 第三季度违纪违规人员名单信息pdf.zip | 恶意 |
| 16c5098a94a554efb6a1a5bf9fe19dff | Google.zip | 恶意 |
| 1c2b345a4aa9c836242872c4a26c4af5 | QuartzBMzGK.exe | 恶意 |
| 1b9ba103325a82517da4b81ffe1e5ee4 | Vega312t6I.exe | 恶意 |
| 7b7405fe577992b7d38f55e1796b77ce | Cleaner.exe | 恶意 |
附表三:银狐组织 IOC 详情表(15 条)
| | | |
| — | — | — |
| 序号 | 恶意地址 | 端口 |
| 1 | www.bodian-kuwo.com.cn | 全端口 |
| 2 | fxak.cc | 全端口 |
| 3 | asj658g.cyou | 全端口 |
| 4 | tucezuotu.com | 全端口 |
| 5 | www.92.mlcro.net | 全端口 |
| 6 | 2002.360sdgg.com | 全端口 |
| 7 | kkwasdsdcw.cn | 全端口 |
| 8 | 38.49.19.99 | 443 |
| 9 | 8.218.143.223 | 10800 |
| 10 | 38.49.19.101 | 80 |
| 11 | 38.49.19.101 | 443 |
| 12 | 112.121.167.234 | 22 |
| 13 | 38.49.19.99 | 80 |
| 14 | 95.41.73.240 | 23 |
| 15 | 45.137.98.100 | 6000 |
附表四:高频漏洞和高危攻击 IP 列表(30 条,报告称收录 14 个漏洞)
禅道 env.bak 敏感信息泄露(红色高亮)共 13 例,仍居首,本期头号隐患。报告称收录 14 个漏洞、关联 30 个高危攻击 IP,本期列表明细收录 30 条。
| | | | |
| — | — | — | — |
| IP | 漏洞名称 | 披露时间 | 地址位置 |
| 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 182.140.195.152 | 美特 CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 |
| 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 |
| 112.15.7.33 | 亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入 | 2024-07-23 | 中国,浙江,丽水 |
| 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 |
| 219.144.235.26 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,陕西,西安 |
| 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 |
| 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 |
| 221.6.24.165 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,南京 |
| 113.207.84.210 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,重庆,重庆 |
| 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 |
| 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 |
| 103.59.160.82 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 印度尼西亚,雅加达,雅加达 |
| 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 107.167.36.2 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 104.22.24.71 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,乔治亚州,亚特兰大 |
| 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 |
| 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 |
| 216.12.171.166 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |
| 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,乔治亚州,洛杉矶 |
| 162.159.113.152 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
| 210.16.181.57 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,江苏,徐州 |
| 36.133.221.140 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,河南,郑州 |
| 47.104.95.115 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,山东,青岛 |
| 172.68.70.98 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,乔治亚州,亚特兰大 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《9月22日 威胁情报IOC分享》