文章总结: 本日威胁情报显示定向攻击持续,10个IP针对14家单位,恶意样本伪装为正常文件(如Hello-GPTwin6.4.exe),银狐组织IOC回升至9条。漏洞利用集中在FortiWebCVE-2025-25257与GeoServerSSRF,各占16%。建议立即封堵攻击IP、查杀样本、拦截IOC并修补相关漏洞。 综合评分: 86 文章分类: 威胁情报,漏洞分析,恶意软件,安全意识,实战经验
8月19日 威胁情报IOC分享
宝十八 宝十八
网络安全老宋
2026年8月22日 12:00 山东
在小说阅读器读本章
去阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
甲方运维注意:10 个定向 IP 在扫 31 个高危 IP 关联 23 漏洞
本期 10 个定向攻击 IP 对 14 家重点单位发起攻击,涉 9 个行业;恶意样本回落到 5 个。监测侧收录 23 个漏洞、关联 31 个高危攻击 IP,FortiWeb 与 GeoServer 各占 5 例(16%)并列第一,禅道 env.bak 回落到 3 例(10%)。
10个定向攻击IP23漏洞+31攻击IP禅道env.bak占10%
| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 14 家重点单位发起攻击,涉 9 个行业 | 🛡️ 23 漏洞 + 31 攻击 IP 监测侧收录 23 个漏洞,关联 31 个高危攻击 IP | 🐛 5 样本 + 9 IOC 恶意样本回落到 5 个,银狐 IOC 回升到 9 条 |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
本日五项核心数字指向同一个结论:定向攻击不减、样本在换马甲、漏洞利用在挑老产品。10 个定向 IP 对 14 家单位出手,恶意样本回落到 5 个但文件名换得更像正常业务;监测侧收录 23 个漏洞、关联 31 个高危 IP,FortiWeb 与 GeoServer 两类漏洞合计占了约三分之一。
| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 14 家重点单位发起攻击,涉 9 个行业(党政/税务/电信/能源/银行/科技/民航/教育/保险) | | 恶意样本 | 5 个 | 含 Hello-GPTwin6.4.exe、公用视频.zip、7z 安装包、pKd84.exe 等投递物 | | 银狐组织 IOC | 9 条 | 4 个全端口恶意域名 + 5 个恶意 IP 端口 | | 高频漏洞 / 高危 IP | 31 个 | 监测侧收录 23 个漏洞,关联 31 个高危攻击 IP | | 主力漏洞 | FortiWeb + GeoServer | CVE-2025-25257 与 GeoServer SSRF 各 5 例,合计约 1/3 |
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | | | | — | — | — | — | — | — | — | — | | 指标 | 8.13 | 8.14 | 8.15 | 8.16 | 8.17 | 8.18 | 8.19 | | 定向攻击 IP | 10 | 10 | 11 | 10 | 11 | 10 | 10 | | 恶意样本 | 5 | 4 | 4 | 12 | 4 | 6 | 5 | | 银狐 IOC | 22 | 16 | 12 | 12 | 16 | 8 | 9 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开的威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(10 个) 8 月 18 日监测发现 10 个 IP 对 14 家重点单位存在攻击行为,攻击方式包括命令注入、后门攻击、SQL 注入、代码注入、组件漏洞攻击等。归属地覆盖中国境内(北京×2、上海×3、内蒙古呼和浩特×2)与土耳其、西班牙。完整列表见 05 完整附表 · 定向攻击 IP 列表。
1.2 恶意样本(5 个) 本期捕获 5 个恶意样本,文件名包括 Hello-GPTwin6.4.exe(借 AI 工具名伪装)、公用视频.zip、pKd84.exe、7z2602_win64_seup.zip(仿冒 7-Zip 安装包)、以两段哈希前缀命名的 -dropped.bin 投递物。完整 MD5 与文件名见 05 完整附表 · 恶意样本列表。
1.3 银狐组织 IOC(9 条) 银狐组织近期针对金融、教育、能源行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 含 4 个全端口恶意域名(xasf36.com、lu8i.com、new2027.oss-cn-hongkong.aliyuncs.com、cinskw.net)、5 个恶意 IP 端口(8.218.138.43 开 7800/7000、113.107.166.23 开 8880、116.213.43.187 开 7600、42.193.147.62 开 8001)。完整列表见 05 完整附表 · 银狐组织 IOC 详情表。
1.4 高频漏洞和高危攻击 IP(31 个) 监测侧本期收录 23 个高危漏洞,关联 31 个高危攻击 IP,涵盖蓝凌 OA 远程代码执行、金和 C6 SQL 注入、FortiWeb CVE-2025-25257、泛微 e-cology、GeoServer SSRF、Agent Zero 任意文件读取、SP Page Builder CVE-2026-48908、美特 CRM、孚盟云 SQL 注入、禅道 env.bak 等。其中 FortiWeb(CVE-2025-25257)与 GeoServer SSRF 各 5 例,合计约三分之一。完整列表见 05 完整附表 · 高频漏洞和高危攻击 IP 列表。
02防守者视角:核查资产、修补漏洞
本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 23 个漏洞,关联 31 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查。
附件四 31 个攻击 IP 关联的漏洞类型分布:
| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 5 | 16% | | GeoServer TestWFSpost 服务端请求伪造 | 5 | 16% | | 蓝凌 OA 远程代码执行 | 4 | 13% | | 金和 C6 SQL 注入 | 4 | 13% | | SP Page Builder 任意文件上传(CVE-2026-48908) | 4 | 13% | | 禅道 env.bak 敏感信息泄露 | 3 | 10% | | 其他(Agent Zero / 泛微 / 美特CRM / 孚盟云) | 6 | 19% |
💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。
03老宋说
技术本质:这期是「定向不减、样本换皮、漏洞挑老产品打」的一天——10 个定向 IP 照扫 14 家单位,恶意样本回落到 5 个但文件名换得更像正常业务(Hello-GPTwin、7z 安装包、公用视频),真正密集的还是那批常年不修的老漏洞。
行业观察:监测侧本期高频 IP 列表收录 31 个攻击 IP,关联 23 个漏洞,主力从往日的「禅道 env.bak 霸榜」变成了 FortiWeb(CVE-2025-25257)与 GeoServer SSRF 各 5 例并列第一(各 16%),蓝凌 OA、金和 C6、SP Page Builder(CVE-2026-48908)紧随其后各 4 例;禅道 env.bak 回落到 3 例(10%),说明清理动作见效,但别松劲。
对读者的建议:今天先把 05 附表的 9 条银狐 IOC 全量拉进 WAF / 威胁情报拦截;再花十分钟核一遍 31 个攻击 IP 涉及的产品(FortiWeb、GeoServer、蓝凌 OA、金和 C6、SP Page Builder、泛微 e-cology、Agent Zero、美特 CRM、孚盟云)到底打没打补丁,尤其 CVE-2025-25257 和 CVE-2026-48908;最后去公网扫一遍禅道 / 用友的 .bak / env.bak,把暴露的配置备份撤下来。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信。 | | R2 | 查杀恶意样本按恶意样本列表的 5 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离,重点排查借 AI 工具名(Hello-GPTwin)、仿冒压缩包(公用视频.zip、7z 安装包)的投递物,解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 9 条(4 个全端口恶意域名 + 5 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连。 | | R4 | 核查并修补 23 个漏洞涉及资产对照附件四 31 个攻击 IP 关联的漏洞,核查 FortiWeb、GeoServer、蓝凌 OA、金和 C6、SP Page Builder、泛微 e-cology、Agent Zero、美特 CRM、孚盟云、禅道等资产版本与补丁,确认 CVE-2025-25257 与 CVE-2026-48908 是否已完成修复或防护。 | | R5 | 钓鱼邮件专项针对银狐组织样本,向全员推送预警;邮件网关开启附件沙箱检测,对可疑 exe / zip 附件执行先核验后打开,带密码的压缩包一律沙箱解压。 | | R6 | 资产暴露面复盘继续盘点禅道、用友等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期高频 IP 中禅道 env.bak 仍占 3 例(10%),清理动作见效但需常态化。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(10 个)
| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 8.160.168.126 | 中国北京市 | | 2 | 8.160.191.241 | 中国上海市 | | 3 | 110.42.235.212 | 中国上海市 | | 4 | 139.196.30.192 | 中国上海市 | | 5 | 139.224.191.183 | 中国上海市 | | 6 | 103.224.232.134 | 中国内蒙古自治区呼和浩特市 | | 7 | 106.74.2.199 | 中国内蒙古自治区呼和浩特市 | | 8 | 101.200.163.126 | 中国北京市 | | 9 | 208.76.40.198 | 土耳其伊斯坦布尔省伊斯坦布尔 | | 10 | 85.50.143.97 | 西班牙马德里自治区马德里 |
附件二:恶意样本列表(5 个)
| | | | | — | — | — | | MD5 | 文件名 | 属性 | | b642dbdb720818100727d66bda45cb73 | Hello-GPTwin6.4.exe | 恶意 | | dc0c96123420ad56f92a8b13cbce4f82 | 公用视频.zip | 恶意 | | d8f8fea8bb03b08b6a96c74d71734a0e | pKd84.exe | 恶意 | | 6fd877f2ba7fd68f2bad67739729d889 | 7z2602_win64_seup.zip | 恶意 | | a695569778db89e84061975ff4dc079e | 8b1d30b633334d4c71c0a1593d38fe2e51c81bd3589f12ddd48b4d051497aa6e-dropped.bin | 恶意 |
附件三:银狐组织 IOC 详情表(9 条)
| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | xasf36.com | 全端口 | | 2 | lu8i.com | 全端口 | | 3 | new2027.oss-cn-hongkong.aliyuncs.com | 全端口 | | 4 | cinskw.net | 全端口 | | 5 | 8.218.138.43 | 7800 | | 6 | 113.107.166.23 | 8880 | | 7 | 8.218.138.43 | 7000 | | 8 | 116.213.43.187 | 7600 | | 9 | 42.193.147.62 | 8001 |
附件四:高频漏洞和高危攻击 IP 列表(31 个)
禅道 env.bak 敏感信息泄露(序号 29–31)在表中以红色高亮标出,共 3 例,占 10%。
| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 167.179.109.80 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 日本,东京都,品川区 | | 182.140.195.152 | 美特CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 61.160.232.66 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,常州 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 220.250.70.234 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京 | | 61.131.137.59 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江西,南昌 | | 36.155.148.103 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 | | 223.83.150.75 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-7-17 | 中国,江西,南昌 | | 43.139.233.146 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,广东,广州 | | 123.207.72.179 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,广东,广州 | | 43.138.191.189 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,广东,广州 | | 154.89.144.66 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,香港 | | 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 128.14.67.204 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,香港 | | 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 218.92.36.228 | 孚盟云 GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,江苏,连云港 | | 103.253.40.82 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,香港 | | 106.38.186.157 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京 | | 39.105.34.251 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京 | | 111.38.26.106 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,安徽,铜陵 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 103.59.160.164 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 印度尼西亚,雅加达,雅加达 | | 103.59.160.186 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 印度尼西亚,雅加达,雅加达 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 106.75.18.117 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,北京 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《8月19日 威胁情报IOC分享》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论