8月18日威胁情报IOC分享

admin 2026-08-22 04:45:54 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 8月18日威胁情报显示攻击节奏未减,恶意样本回升至6个,银狐IOC回落至8条。监测侧收录14个漏洞关联36个高危攻击IP,其中禅道env.bak敏感信息泄露占20例(56%),较上期大幅反弹。建议防守方立即封堵10个定向攻击IP、查杀6个恶意样本、拦截8条银狐IOC,并核查修补14个漏洞涉及资产,重点清理公网暴露的禅道配置备份文件。 综合评分: 90 文章分类: 威胁情报,恶意软件,漏洞分析,安全运营,应急响应


8月18日 威胁情报IOC分享

宝十八 宝十八

网络安全老宋

2026年8月21日 12:00 山东

在小说阅读器读本章

去阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |

// 漏洞预警 · 威胁情报

甲方运维注意:36 个高危攻击 IP 在扫 禅道 env.bak 占 56%

本期 10 个定向攻击 IP 对 16 家重点单位发起攻击,涉 6 个行业;恶意样本回升到 6 个。监测侧收录 14 个漏洞、关联 36 个高危攻击 IP,禅道 env.bak 涨到 20 例(56%),老问题还在冒头。

10个定向攻击IP14漏洞+36攻击IP禅道env.bak占56%

| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 16 家重点单位发起攻击,涉 6 个行业 | 🛡️ 14 漏洞 + 36 攻击 IP 监测侧收录 14 个漏洞,关联 36 个高危攻击 IP | 🐛 6 样本 + 8 IOC 恶意样本回升到 6 个,银狐 IOC 回落到 8 条 |

目录 · Table of Contents

00本日威胁概览

01攻击者视角(情报通报,用于防守检测)

02防守者视角:核查资产、修补漏洞

03老宋说

04处置清单 R1–R6

05IP / IOC 完整附表

00本日威胁概览

本日五项核心数字指向同一个结论:攻击节奏没松,样本换手法,最该怕的还是没撤干净的配置备份。定向攻击对重点单位不减,恶意样本回升到 6 个,银狐 IOC 回落到 8 条;监测侧收录 14 个漏洞、关联 36 个攻击 IP,禅道 env.bak 一下涨到 20 例。

| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 16 家重点单位发起攻击,涉 6 个行业(党政/银行/民航/证券/教育/电信) | | 恶意样本 | 6 个 | 银狐常用投递物,含 insoft_v10 系列、GameAndroidMgrSDK、pro_tonvipmm 压缩包 | | 银狐组织 IOC | 8 条 | 4 个全端口恶意域名 + 4 个恶意 IP 端口 | | 高频漏洞 / 高危 IP | 36 个 | 监测侧收录 14 个漏洞,关联 36 个攻击 IP | | 禅道 env.bak | 20 例(56%) | 本期高频 IP 列表里禅道 env.bak 占 20 例,较上期 11 例大幅反弹 |

近几日关键指标走势(看趋势比看单日更准):

| | | | | | | | | — | — | — | — | — | — | — | | 指标 | 8.13 | 8.14 | 8.15 | 8.16 | 8.17 | 8.18 | | 定向攻击 IP | 10 | 10 | 11 | 10 | 11 | 10 | | 恶意样本 | 5 | 4 | 4 | 12 | 4 | 6 | | 银狐 IOC | 22 | 16 | 12 | 12 | 16 | 8 |

⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开的威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。

01攻击者视角(情报通报,用于防守检测)

1.1 定向攻击 IP(10 个) 8 月 17 日监测发现 10 个 IP 对 16 家重点单位存在攻击行为,攻击方式包括 SQL 注入、命令注入、代码注入、组件漏洞攻击等。归属地覆盖中国境内(广州、上海×2)与巴西、日本×2、美国×2、荷兰、阿根廷。完整列表见 05 完整附表 · 定向攻击 IP 列表。

1.2 恶意样本(6 个) 本期捕获 6 个恶意样本,文件名含 insoft_v10.0.02 / 03 / 04.exe(其中 v10.0.03.exe 被用两个不同 MD5 重复投递,是典型的分批撒网)、GameAndroidMgrSDK AdbWinApi BIN32.exe(伪装安卓游戏 SDK 的银狐投递物)、pro_tonvipmm7C5r.zip(银狐常用压缩包话术)。完整 MD5 与文件名见 05 完整附表 · 恶意样本列表。

1.3 银狐组织 IOC(8 条) 银狐组织近期针对金融、教育、能源行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 含 4 个全端口恶意域名(1×46.mlcrosoft.me 用字母 l 替 i 仿冒微软 microsoft、vibersds.xyz、youdaoesi.xyz、apcv207.club)、4 个恶意 IP 端口(154.213.26.18 开 5567、154.64.60.196 开 8001、163.197.240.134 开 7600、8.210.80.12 开 9003)。完整列表见 05 完整附表 · 银狐组织 IOC 详情表。

1.4 高频漏洞和高危攻击 IP(36 个) 监测侧本期收录 14 个高危漏洞,关联 36 个高危攻击 IP,涵盖蓝凌 OA 远程代码执行、金和 C6 SQL 注入、FortiWeb CVE-2025-25257、泛微 e-cology、GeoServer SSRF、Agent Zero 任意文件读取、SP Page Builder CVE-2026-48908、SonicWall SQL 注入、禅道 env.bak 等。其中 禅道 env.bak 敏感信息泄露占 20 例(56%),连续多日出现在高频 IP 列表且本期大幅反弹。完整列表见 05 完整附表 · 高频漏洞和高危攻击 IP 列表。

02防守者视角:核查资产、修补漏洞

本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 14 个漏洞,关联 36 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查

附件四 36 个攻击 IP 关联的漏洞类型分布:

| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 20 | 56% | | SP Page Builder 任意文件上传(CVE-2026-48908) | 4 | 11% | | 蓝凌 OA 远程代码执行 | 3 | 8% | | 泛微 e-cology SQL 注入 | 2 | 6% | | FortiWeb SQL 注入(CVE-2025-25257) | 2 | 6% | | 其他(金和C6/美特CRM/GeoServer/Agent Zero/SonicWall) | 5 | 14% |

💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。

03老宋说

技术本质:这期是「样本小涨、IOC 回落、但老配置问题炸了」的一天——恶意样本回升到 6 个,银狐 IOC 回落到 8 条,可禅道 env.bak 在高频 IP 列表里一下冲到 20 例(56%),比上期 11 例翻了近一倍。

行业观察:监测侧本期高频漏洞 IP 列表收录 36 个攻击 IP,关联 14 个漏洞,其中禅道 env.bak 敏感信息泄露占 20 例(56%),较上期 11 例(37%)大幅反弹,重新回到绝对首位;SP Page Builder(CVE-2026-48908)本期 4 例紧随其后。

对读者的建议:今天先把 05 附表的 8 条银狐 IOC 全量拉进 WAF / 威胁情报拦截;再花十分钟核一遍 36 个攻击 IP 涉及的产品(蓝凌 OA、金和 C6、FortiWeb、泛微 e-cology、SP Page Builder、GeoServer、Agent Zero、SonicWall)到底打没打补丁;最后去公网扫一遍禅道 / 用友的 .bak / env.bak,把暴露的配置备份撤下来——这期 20 例禅道就是没撤干净留下的。

04处置清单 R1–R6

以下均为防守动作,按优先级排序,今天即可执行。

| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信。 | | R2 | 查杀恶意样本按恶意样本列表的 6 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离,重点排查 insoft_v10 系列与带压缩包话术的投递物,解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 8 条(4 个全端口恶意域名含仿冒微软 microsoft、4 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连。 | | R4 | 核查并修补 14 个漏洞涉及资产对照附件四 36 个攻击 IP 关联的漏洞,核查蓝凌 OA、金和 C6、FortiWeb、泛微 e-cology、GeoServer、Agent Zero、SP Page Builder、SonicWall、禅道等资产版本与补丁,确认 CVE-2026-48908 / CVE-2025-25257 是否已完成修复或防护。 | | R5 | 钓鱼邮件专项针对银狐组织样本,向全员推送预警;邮件网关开启附件沙箱检测,对可疑 exe / zip 附件执行先核验后打开,带密码的压缩包一律沙箱解压。 | | R6 | 资产暴露面复盘继续盘点禅道、用友等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期高频漏洞 IP 中禅道 env.bak 占 20 例(56%),是首要清理对象。 |

05IP / IOC 完整附表

⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。

附件一:定向攻击 IP 列表(10 个)

| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 8.148.235.165 | 中国广东省广州市 | | 2 | 116.237.144.170 | 中国上海市 | | 3 | 180.169.55.154 | 中国上海市 | | 4 | 186.247.47.61 | 巴西巴伊亚州萨尔瓦多 | | 5 | 104.234.140.136 | 日本东京都东京 | | 6 | 104.234.140.137 | 日本东京都东京 | | 7 | 129.212.209.246 | 美国加利福尼亚州森尼韦尔 | | 8 | 38.49.42.30 | 美国加利福尼亚州洛杉矶 | | 9 | 95.155.151.113 | 荷兰北荷兰省阿姆斯特丹 | | 10 | 181.47.67.67 | 阿根廷布宜诺斯艾利斯布宜诺斯艾利斯 |

附件二:恶意样本列表(6 个)

| | | | | — | — | — | | MD5 | 文件名 | 属性 | | 06ac8e26848e89ab7b6175043823b5ed | insoft_v10.0.03.exe | 恶意 | | 0c6141ef9efb6acb32d5dc8072f47fb5 | insoft_v10.0.04.exe | 恶意 | | d7a4d25386168194b3f7ea4e45b653eb | GameAndroidMgrSDK AdbWinApi BIN32.exe | 恶意 | | 1af1cd10747a03b6cbfe006e3ef9b7dc | insoft_v10.0.03.exe | 恶意 | | ea2e55f76b47a721bd65350bec218b59 | insoft_v10.0.02.exe | 恶意 | | 9b53715037bab9fe669bd8229240f867 | pro_tonvipmm7C5r.zip | 恶意 |

附件三:银狐组织 IOC 详情表(8 条)

| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | vibersds.xyz | 全端口 | | 2 | 1×46.mlcrosoft.me | 全端口 | | 3 | youdaoesi.xyz | 全端口 | | 4 | apcv207.club | 全端口 | | 5 | 154.213.26.18 | 5567 | | 6 | 154.64.60.196 | 8001 | | 7 | 163.197.240.134 | 7600 | | 8 | 8.210.80.12 | 9003 |

附件四:高频漏洞和高危攻击 IP 列表(36 个)

禅道 env.bak 敏感信息泄露(序号 17–36)在表中以红色高亮标出,共 20 例,占 56%。

| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 182.140.195.152 | 美特CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,香港 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,河南,郑州 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,浙江,杭州 | | 154.89.144.66 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,浙江,杭州 | | 36.99.171.225 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,广东,深圳 | | 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,北京 | | 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 美国,亚利桑那州,菲尼克斯 | | 103.44.245.77 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 印度尼西亚,雅加达,雅加达 | | 39.101.65.242 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 新加坡 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 新加坡 | | 103.59.160.186 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 47.236.114.252 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 中国,江苏,盐城 | | 104.22.66.71 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 中国,香港 | | 36.151.216.134 | SonicWall GMS tenant SQL 注入 | 2026-08-03 | 美国,乔治亚州,亚特兰大 | | 172.71.118.191 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 | | 104.22.24.71 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 216.12.171.166 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,河南,郑州 | | 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 162.159.113.152 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,乌得勒支省,宰斯特 | | 36.133.221.140 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,江苏,南通 | | 43.229.213.202 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 104.28.217.139 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 瑞士,苏黎世州,苏黎世 | | 218.91.197.149 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 185.177.72.53 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 80.94.95.217 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 107.149.109.25 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,北京 | | 103.61.21.106 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 172.70.46.97 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,河南,郑州 |

网络安全老宋 · 转载请注明出处

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《8月18日 威胁情报IOC分享》

有偿征集大数据应用思路 网络安全文章

有偿征集大数据应用思路

文章总结: 该文档为一篇公众号文章,作者声称捡到含100万条LBS数据的U盘,有偿征集大数据应用思路。鼓励用于城市治理、应急管理等社会价值高的领域,严禁侵犯个体
评论:0   参与:  0