8月22日威胁情报IOC分享

admin 2026-08-27 05:19:55 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本期威胁情报显示10个定向IP对5家重点单位发起攻击,涉交通、税务、民航、党政机关;捕获10个恶意样本及11条银狐IOC。监测侧收录19个漏洞关联30个高危IP,其中禅道env.bak敏感信息泄露占比53%再创新高。建议立即封堵IP、查杀样本、拦截IOC、修补漏洞并复盘资产暴露面。 综合评分: 86 文章分类: 威胁情报,恶意软件,漏洞分析,安全运营,应急响应


8月22日 威胁情报IOC分享

宝十八 宝十八

网络安全老宋

2026年8月26日 12:00 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |

// 漏洞预警 · 威胁情报

甲方运维注意:10 个定向 IP 在扫 30 个高危 IP 半数以上在偷 env.bak

本期 10 个定向攻击 IP 对 5 家重点单位发起攻击,涉 4 个行业(交通/税务/民航/党政机关);恶意样本回升到 10 个。监测侧收录 19 个漏洞、关联 30 个高危攻击 IP,禅道 env.bak 以 16 例(53%)占比再创新高,连续三期霸榜。

10个定向攻击IP19漏洞+30攻击IP禅道env.bak占53%

| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 5 家重点单位发起攻击,涉 4 个行业 | 🛡️ 19 漏洞 + 30 攻击 IP 监测侧收录 19 个漏洞,关联 30 个高危攻击 IP | 🐛 10 样本 + 11 IOC 恶意样本 10 个,银狐 IOC 11 条 |

目录 · Table of Contents

00本日威胁概览

01攻击者视角(情报通报,用于防守检测)

02防守者视角:核查资产、修补漏洞

03老宋说

04处置清单 R1–R6

05IP / IOC 完整附表

00本日威胁概览

本日五项核心数字指向同一个结论:定向攻击不减、样本在换马甲、禅道 env.bak 泄露再创新高。10 个定向 IP 对 5 家单位出手,恶意样本 10 个;监测侧收录 19 个漏洞、关联 30 个高危 IP,禅道 env.bak 以 16 例(53%)占比冲到三期最高。

| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 5 家重点单位发起攻击,涉 4 个行业(交通/税务/民航/党政机关) | | 恶意样本 | 10 个 | 含仿冒「10.23 人员名单.exe」、setup.1.0.228tt*.zip 等投递物 | | 银狐组织 IOC | 11 条 | 7 个全端口恶意域名 + 4 个恶意 IP 端口 | | 高频漏洞 / 高危 IP | 30 个 | 监测侧收录 19 个漏洞,关联 30 个高危攻击 IP | | 主力风险 | 禅道 env.bak | 16 例(53%)再创新高,连续三期霸榜 |

近几日关键指标走势(看趋势比看单日更准):

| | | | | | | | | | — | — | — | — | — | — | — | — | | 指标 | 8.16 | 8.17 | 8.18 | 8.19 | 8.20 | 8.21 | 8.22 | | 定向攻击 IP | 10 | 11 | 10 | 10 | 10 | 10 | 10 | | 恶意样本 | 12 | 4 | 6 | 5 | 8 | 9 | 10 | | 银狐 IOC | 12 | 16 | 8 | 9 | 14 | 11 | 11 |

⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。

01攻击者视角(情报通报,用于防守检测)

1.1 定向攻击 IP(10 个) 本期监测发现 10 个 IP 对 5 家重点单位存在攻击行为,攻击方式包括代码注入、组件漏洞攻击、命令注入、SQL 注入、后门攻击等。归属地覆盖中国香港、北京、江苏、湖北、重庆及境外(俄罗斯、新加坡、西班牙)。完整列表见 05 完整附表 · 定向攻击 IP 列表。

1.2 恶意样本(10 个) 本期捕获 10 个恶意样本,文件名包括「10.23 人员名单.exe」(仿冒人员名单)、setup.1.0.228tt00001.zip、b.exe、setup.1.0.228tt00023.zip、412751422、dttcodexgigas.*、setinst.2.0.63tt0023.zip、intll.1.zzs004.msi、down24、setup.1.0.228tt00021.zip,其中 setup.1.0.228tt* 系列与上期同源、后缀在换。完整 MD5 与文件名见 05 完整附表 · 恶意样本列表。

1.3 银狐组织 IOC(11 条) 银狐组织近期针对金融、教育、能源行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 含 7 个全端口恶意域名(c8cqoor785.org、1gmebugai.com、nhdmk5e.io、1lmebugai.com、www.venturesor005.xyz、1emebugai.com、7jv3udxpj.io)与 4 个恶意 IP 端口(47.57.114.245 开 8080;193.227.103.195 开 80、443;134.122.133.65 开 443)。完整列表见 05 完整附表 · 银狐组织 IOC 详情表。

1.4 高频漏洞和高危攻击 IP(30 个) 监测侧本期收录 19 个高危漏洞,关联 30 个高危攻击 IP,涵盖蓝凌 OA 远程代码执行、金和 C6 SQL 注入、Fortinet FortiWeb CVE-2025-25257、泛微 e-cology、SP Page Builder CVE-2026-48908、美特CRM 任意文件读取、禅道 env.bak 等。其中禅道 env.bak 敏感信息泄露以 16 例(53%)再创新高,蓝凌 OA 4 例、FortiWeb CVE-2025-25257 3 例紧随其后。完整列表见 05 完整附表 · 高频漏洞和高危攻击 IP 列表。

02防守者视角:核查资产、修补漏洞

本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 19 个漏洞,关联 30 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查

30 个攻击 IP 关联的漏洞类型分布:

| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 16 | 53% | | 蓝凌 OA 远程代码执行 | 4 | 13% | | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 3 | 10% | | 金和 C6 SQL 注入 | 2 | 7% | | 泛微 e-cology SQL 注入 | 2 | 7% | | SP Page Builder 任意文件上传(CVE-2026-48908) | 2 | 7% | | 美特CRM 任意文件读取 | 1 | 3% |

💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。

03老宋说

技术本质:这期最扎眼的是禅道 env.bak 占比冲到 53%(16/30)再创新高——8.20 的 13 例、8.21 的 15 例、8.22 的 16 例,连续三期霸榜,说明公网上的配置备份文件根本没撤干净;这不是新漏洞,是资产暴露面的老毛病在复发。

行业观察:8.19 那次掉到 3 例(10%)我判断是波动,现在坐实了——临时清理压不住,只要有人把 env.bak 挂在公网,扫描器就天天来捡,修复成本几乎为零、失分却是持续性的,这种账没人愿意算。

对读者的建议:今天先做三件事:把公网上的禅道 / 用友 .bak、env.bak 整个撤下来;再把 05 附表的 11 条银狐 IOC 拉进 WAF / 威胁情报拦截;最后核一遍 30 个攻击 IP 涉及的 7 类产品(蓝凌 OA、金和 C6、FortiWeb、泛微 e-cology、SP Page Builder、美特CRM、禅道)打没打补丁,重点 CVE-2025-25257 和 CVE-2026-48908。

04处置清单 R1–R6

以下均为防守动作,按优先级排序,今天即可执行。

| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(含 3 个境外 IP:俄罗斯、新加坡、西班牙)。 | | R2 | 查杀恶意样本按恶意样本列表的 10 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离,重点排查仿冒「10.23 人员名单.exe」、setup.1.0.228tt* 系列投递物,解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 11 条(7 个全端口恶意域名 + 4 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连。 | | R4 | 核查并修补漏洞涉及资产对照 30 个攻击 IP 关联的 19 个漏洞,核查蓝凌 OA、金和 C6、FortiWeb、泛微 e-cology、SP Page Builder、美特CRM、禅道等资产版本与补丁,确认 CVE-2025-25257 与 CVE-2026-48908 是否已完成修复或防护。 | | R5 | 钓鱼邮件专项针对银狐组织样本,向全员推送预警;邮件网关开启附件沙箱检测,对可疑 exe / zip 附件执行先核验后打开,带密码的压缩包一律沙箱解压。 | | R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 16 例(53%)再创新高,连续三期霸榜,说明清理没形成闭环、必须常态化,别等被扫了才动。 |

05IP / IOC 完整附表

⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。

附件一:定向攻击 IP 列表(10 个)

| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 103.27.111.130 | 中国香港 | | 2 | 101.200.56.14 | 中国北京市 | | 3 | 121.89.93.227 | 中国北京市 | | 4 | 36.138.44.180 | 中国江苏省 | | 5 | 117.89.248.234 | 中国江苏省南京市 | | 6 | 111.4.57.144 | 中国湖北省荆州市 | | 7 | 125.81.245.198 | 中国重庆市 | | 8 | 46.8.78.198 | 俄罗斯亚马尔-涅涅茨自治区诺亚布尔斯克 | | 9 | 139.59.226.245 | 新加坡 | | 10 | 178.132.198.200 | 西班牙马德里自治区马德里 |

附件二:恶意样本列表(10 个)

| | | | | — | — | — | | MD5 | 文件名 | 属性 | | e6644c3e55ede4fbb809f957c1b67b1c | 10.23 人员名单.exe | 恶意 | | 4b38ce6989761983cec33a5e61fdf212 | setup.1.0.228tt00001.zip | 恶意 | | e0a385d80aeac014533addc1a7bf2484 | b.exe | 恶意 | | 3809110855a348468498ed3f6b7888b8 | setup.1.0.228tt00023.zip | 恶意 | | a0af41ec8f0002df308a2204c85c86b6 | 412751422 | 恶意 | | 41ed336c9b1c9f09f83f014712d522f2 | dttcodexgigas.84c4ed9d67dc2db7997268046d94506c3cfa1daa | 恶意 | | 41c5fd11dd9fe62bea0b6f791589d2ad | setinst.2.0.63tt0023.zip | 恶意 | | 191e103a26fef2d8d435fafe84aec2ac | intll.1.zzs004.msi | 恶意 | | 0df8657edc7a34d52a5ceab77db692b0 | down24 | 恶意 | | 45ffccafb90c37856549046adab63cc2 | setup.1.0.228tt00021.zip | 恶意 |

附件三:银狐组织 IOC 详情表(11 条)

| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | c8cqoor785.org | 全端口 | | 2 | 1gmebugai.com | 全端口 | | 3 | nhdmk5e.io | 全端口 | | 4 | 1lmebugai.com | 全端口 | | 5 | www.venturesor005.xyz | 全端口 | | 6 | 1emebugai.com | 全端口 | | 7 | 7jv3udxpj.io | 全端口 | | 8 | 47.57.114.245 | 8080 | | 9 | 193.227.103.195 | 80 | | 10 | 193.227.103.195 | 443 | | 11 | 134.122.133.65 | 443 |

附件四:高频漏洞和高危攻击 IP 列表(30 个)

禅道 env.bak 敏感信息泄露(序号 15–30)在表中以红色高亮标出,共 16 例,占 53%。

| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 | | 182.140.195.152 | 美特CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,江苏,南京 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,常州 | | 36.99.171.226 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 221.6.24.166 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,香港 | | 61.160.232.66 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,河南,郑州 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,浙江,杭州 | | 154.89.144.66 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,浙江,杭州 | | 36.99.171.225 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,香港 | | 115.236.45.236 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 美国,加利福尼亚州,圣何塞 | | 115.236.45.235 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 美国,加利福尼亚州,洛杉矶 | | 103.253.40.82 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,香港 | | 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 中国,香港 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,旧金山 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 德国,黑森州,美因河畔法兰克福 | | 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 162.159.113.152 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 47.91.78.10 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 185.177.72.53 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 107.149.220.93 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 103.55.129.66 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 法国,法兰西岛大区,巴黎 | | 154.89.200.98 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 192.154.231.252 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 172.71.232.161 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,河南,郑州 | | 154.218.189.38 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,江苏,南京 | | 130.12.180.126 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,江苏,常州 |

网络安全老宋 · 转载请注明出处

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《8月22日 威胁情报IOC分享》

评论:0   参与:  0