文章总结: 8月31日威胁情报:11个定向攻击IP含7个境外,攻击16家单位;恶意样本暴涨至18个创两周新高,伪装名含发票钉钉类;银狐IOC11条全端口恶意域名;收录16个漏洞关联30个高危IP,禅道env.bak敏感信息泄露占47%居首。建议封堵攻击IP、EDR查杀样本、WAF拦截IOC、修补蓝凌OA等漏洞,并常态化清理公网备份配置文件。 综合评分: 70 文章分类: 威胁情报,漏洞预警,恶意软件,安全运营,网络安全
8月31日 威胁情报IOC分享
宝十八 宝十八
网络安全老宋
2026年9月2日 12:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
甲方运维注意:恶意样本飙到 18 个 禅道 env.bak 仍占 47%
本期 11 个定向攻击 IP 对 16 家重点单位发起攻击,涉 8 个行业,含美国、英国、越南 7 个境外;恶意样本 18 个、银狐 IOC 11 条。监测侧收录 16 个漏洞、关联 30 个高危攻击 IP,禅道 env.bak 以 14 例(47%)小幅回升,仍是最大单一暴露面。
11个定向攻击IP16漏洞+30攻击IP禅道env.bak占47%
| | | | | — | — | — | | 🎯 11 个定向攻击 IP 对 16 家重点单位发起攻击,涉 8 个行业,含美国、英国、越南 7 个境外 | 🛡️ 16 漏洞 + 30 攻击 IP 监测侧收录 16 个漏洞,关联 30 个高危攻击 IP | 🐛 18 样本 + 11 IOC 恶意样本 18 个,银狐 IOC 11 条 |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
本日五项核心数字指向一个结论:攻击侧在月末出现明显反弹,尤其恶意样本的投放量创了近两周新高。11 个定向 IP 对 16 家单位出手,含 7 个境外(美国×4、英国×2、越南×1);恶意样本从 7 个暴涨到 18 个、银狐 IOC 回落到 11 条;监测侧关联的高危 IP 维持 30 个、收录漏洞 16 个。而 30 个高危 IP 里,禅道 env.bak 以 14 例(47%)较 8.30 的 11 例(44%)小幅回升,仍是最大单一类别,Agent Zero 6 例、蓝凌 OA 与 SP Page Builder 各 3 例紧随其后。
| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 11 个 | 对 16 家重点单位发起攻击,涉 8 个行业,含美国、英国、越南 7 个境外 | | 恶意样本 | 18 个 | 含 资料.exe、增值税发票.exe、钉钉2023电脑版.exe、svchost.exe、Cleaner.exe(×4)等,钓鱼文件名伪装愈发逼真 | | 银狐组织 IOC | 11 条 | 均为 11 个全端口恶意域名(无 IP 端口型),覆盖 .com/.net/.club/.icu/.cn | | 高频漏洞 / 高危 IP | 30 个 | 监测侧收录 16 个漏洞,关联 30 个高危攻击 IP | | 主力风险 | 禅道 env.bak | 14 例(47%),较 8.30 的 11 例(44%)小幅回升,仍为最大单一暴露面 |
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | | | | — | — | — | — | — | — | — | — | | 指标 | 8.25 | 8.26 | 8.27 | 8.28 | 8.29 | 8.30 | 8.31 | | 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 10 | 11 | | 恶意样本 | 3 | 3 | 4 | 5 | 8 | 7 | 18 | | 银狐 IOC | 12 | 16 | 15 | 18 | 7 | 15 | 11 | | 禅道 env.bak | 14 | 13 | 6 | 11 | 16 | 11 | 14 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(11 个) 本期监测发现 11 个 IP 对 16 家重点单位存在攻击行为,攻击方式包括命令注入、代码注入、SQL 注入、组件漏洞攻击等。归属地境内 4 个(广东广州、江西上饶、江西抚州、浙江杭州),境外 7 个(美国×4、英国×2、越南×1)。完整列表见 05 完整附表 · 附件一。
1.2 恶意样本(18 个) 本期捕获 18 个恶意样本,创近两周新高,文件名伪装手法升级——出现 资料.exe、增值税发票.exe、钉钉2023电脑版.exe、钉..钉_Lite.exe、飞鹰偷鱼脚本.exe 等极具迷惑性的钓鱼名,以及 svchost.exe、Cleaner.exe(出现 4 次)、QW1.exe、n43.exe 等系统 / 工具名伪装。完整 MD5 与文件名见 05 完整附表 · 附件二。
1.3 银狐组织 IOC(11 条) 银狐组织近期针对金融、教育、能源行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 为 11 个全端口恶意域名(taxationjf.com、kbbtah.net、baouie2.club、www.kmdlvje.com、asmdjwkc.com、t-store-a1a95-default-rtdb.firebaseio.com、wsvsdczws37.com.cn、wscqep.net、qwenks688.com、damaix9k.com、jij.sm188dvlv.icu),本期无 IP 端口型 IOC。完整列表见 05 完整附表 · 附件三。
1.4 高频漏洞和高危攻击 IP(30 个) 安全监测团队本期收录 16 个高危漏洞,关联 30 个高危攻击 IP,涵盖蓝凌 OA、金和 C6、亿赛通 DLP、Agent Zero、SP Page Builder(CVE-2026-48908)、禅道 env.bak 等。其中禅道 env.bak 敏感信息泄露以 14 例(47%)位居第一,Agent Zero 6 例、蓝凌 OA 与 SP Page Builder 各 3 例紧随其后。完整列表见 05 完整附表 · 附件四。
02防守者视角:核查资产、修补漏洞
本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 16 个漏洞,关联 30 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查。
30 个攻击 IP 关联的漏洞类型分布:
| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 14 | 47% | | Agent Zero 任意文件读取 | 6 | 20% | | 蓝凌 OA 远程代码执行 | 3 | 10% | | SP Page Builder 任意文件上传(CVE-2026-48908) | 3 | 10% | | 金和 C6 协同管理平台 SQL 注入 | 2 | 7% | | 亿赛通 DLP 系统 NoticeAjax SQL 注入 | 2 | 7% |
💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。
03老宋说
技术本质:禅道 env.bak 这套老问题反复上榜,根因不是某个漏洞,是大量暴露在公网的禅道实例把环境配置文件直接托管在 web 目录,攻击者扫到 env.bak 就能把数据库账密一把薅走;8.30 刚落到 11 例(44%),8.31 又弹回 14 例(47%),占比始终在 37%—53% 之间震荡,说明公网上的配置备份文件还没撤干净,清理没形成常态。
行业观察:本期最该盯的是恶意样本从 7 个暴涨到 18 个、文件名伪装愈发逼真——资料.exe、增值税发票.exe、钉钉2023电脑版.exe 这类”正经文件名 + 真图标”的钓鱼样本,比裸 exe 更容易骗过人工点击;加上银狐 IOC 维持 11 条全端口域名铺量,钓鱼回连通道一直没断,攻击方月末明显加了投放力度。
对读者的建议:今天先做三件事:把文末附表的 11 条银狐 IOC 全量拉进 WAF / 威胁情报拦截,尤其 firebasestorage 这类伪装成正常存储域名的回连点;针对 18 个恶意样本做一次邮件网关 + 终端 EDR 全量检索,重点看发票类、钉钉类、Cleaner.exe 的命名陷阱;最后把公网禅道 / 用友的 .bak、env.bak 整个撤下来,别等占比又涨回去。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 11 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(含美国、英国、越南 7 个境外 IP,需按实际线路同步拦截)。 | | R2 | 查杀恶意样本按恶意样本列表的 18 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离,重点排查 资料.exe、增值税发票.exe、钉钉2023电脑版.exe、svchost.exe、Cleaner.exe(×4),解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 11 条(均为全端口恶意域名)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;本期样本量翻倍,邮件网关侧需重点加强附件名伪装识别。 | | R4 | 核查并修补漏洞涉及资产对照 30 个攻击 IP 关联的 6 类漏洞,核查蓝凌 OA、金和 C6、亿赛通 DLP、Agent Zero、SP Page Builder、禅道等资产版本与补丁,确认 CVE-2026-48908 是否已完成修复或防护。 | | R5 | 钓鱼邮件专项针对恶意样本钓鱼文件名(发票类 / 钉钉类 / Cleaner 类),向全员推送预警;邮件网关开启附件沙箱检测,对可疑 exe / msi / scr 附件执行先核验后打开,带密码的压缩包一律沙箱解压。 | | R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 14 例(47%)较 8.30 回升,仍在 37%—53% 区间震荡,必须常态化,别等占比又涨回去。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(11 个)
| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 14.19.78.60 | 中国·广东省广州市 | | 2 | 183.216.142.36 | 中国·江西省上饶市 | | 3 | 183.219.230.180 | 中国·江西省抚州市 | | 4 | 121.196.196.186 | 中国·浙江省杭州市 | | 5 | 47.238.10.81 | 美国 | | 6 | 34.19.127.214 | 美国·俄勒冈州达尔斯 | | 7 | 134.209.215.49 | 美国·新泽西州北伯根 | | 8 | 209.50.172.61 | 美国·纽约州纽约 | | 9 | 2.27.12.63 | 英国·英格兰伦敦 | | 10 | 213.209.159.148 | 英国·英格兰伦敦 | | 11 | 103.179.190.58 | 越南·河内河内市 |
附件二:恶意样本列表(18 个)
| | | | | — | — | — | | MD5 | 文件名 | 属性 | | ba2ff4a8b689fab54670cf87b4008528 | 资料.exe | 恶意 | | 19dd1476fa2816b0a1eb58787168f23c | 增值税发票.exe | 恶意 | | ceeea892be01f62b5cf9ef1768482d9d | charome_Setup_8.29_HH.msi | 恶意 | | 0b626cdabc39c78d636259e4c750e3ac | Cleaner.exe | 恶意 | | 4b6eabf21dd03a6c0224c9a286aa9f6f | Cleaner.exe | 恶意 | | e6b9a6f5cde0701e1c156269a829c63b | Cleaner.exe | 恶意 | | 2ad31e838f597c31d18baf71be96272a | Cleaner.exe | 恶意 | | 9ac2146edaef57958988c7e0fda0980e | microsoftoffice_installationcomponent_se m02_sem033.exe | 恶意 | | c84a350aa1478a75031b94ef92c7d9a6 | n43.exe | 恶意 | | 978edf5a7ca2164e7b95898252a9e505 | photo_2026-06-29_19-04-54212545.Scr | 恶意 | | f4bf2e36035a8eefb7f66c2d21480ca1 | QW1.exe | 恶意 | | 35457168488cce80974a65b7052d3638 | RMS | 恶意 | | 8cb53d43944c6235c24e834948d230c8 | svchost.exe | 恶意 | | 34bef0a67d353f13f1c123fd9e83907f | XBinderOutput.exe | 恶意 | | 9c3aa9fb8ce5cd98343b17e269bf018a | 钉..钉_Lite.exe | 恶意 | | 42204f2a85c51996e4548937889165a2 | 钉钉2023 电脑版.exe | 恶意 | | 8a18c22a9ee282d4a1b532dce309c069 | 飞鹰偷鱼脚本.exe | 恶意 | | fffb444600748b89f4488863170c8431 | 屏幕截图2026-07-28288746.Scr | 恶意 |
附件三:银狐组织 IOC 详情表(11 条)
| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | taxationjf.com | 全端口 | | 2 | kbbtah.net | 全端口 | | 3 | baouie2.club | 全端口 | | 4 | www.kmdlvje.com | 全端口 | | 5 | asmdjwkc.com | 全端口 | | 6 | t-store-a1a95-default-rtdb.firebaseio.com | 全端口 | | 7 | wsvsdczws37.com.cn | 全端口 | | 8 | wscqep.net | 全端口 | | 9 | qwenks688.com | 全端口 | | 10 | damaix9k.com | 全端口 | | 11 | jij.sm188dvlv.icu | 全端口 |
附件四:高频漏洞和高危攻击 IP 列表(30 个)
禅道 env.bak 敏感信息泄露(序号 17–30)在表中以红色高亮标出,共 14 例,占 47%。
| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 14.17.80.240 | 金和C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 106.39.219.88 | 蓝凌OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 219.144.235.26 | 金和C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,陕西,西安 | | 36.99.171.225 | 蓝凌OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 | | 14.103.248.221 | 亿赛通DLP系统 NoticeAjax SQL 注入 | 2024-07-23 | 中国,上海,上海 | | 2406:d440:20a:364:69ed:f869:9c0d:c8f2 | 亿赛通DLP系统 NoticeAjax SQL 注入 | 2024-07-23 | 中国,上海,上海 | | 115.190.127.72 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京,北京 | | 115.190.127.223 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京,北京 | | 115.190.127.67 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京,北京 | | 101.126.19.34 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京,北京 | | 115.190.107.107 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 中国,北京,北京 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 50.2.218.106 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,德克萨斯州,达拉斯 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 162.159.113.152 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 47.91.78.10 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 德国,黑森州,美因河畔法兰克福 | | 104.23.251.59 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 172.71.183.39 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 107.149.109.25 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.149.220.93 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 103.55.129.66 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 172.69.150.229 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 德国,黑森州,美因河畔法兰克福 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《8月31日 威胁情报IOC分享》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论