9月3日威胁情报IOC分享

admin 2026-09-06 04:34:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本期威胁情报显示攻击节奏放缓但定向IP维持高位,禅道env.bak敏感泄露回弹成最大暴露面。建议立即封堵10个定向攻击IP,拦截14条银狐组织IOC,核查并修补禅道蓝凌OA等5类高频漏洞资产,并将备份文件清理纳入月度巡检。 综合评分: 82 文章分类: 威胁情报,漏洞预警,安全运营,应急响应,实战经验


9月3日 威胁情报IOC分享

宝十八 宝十八

网络安全老宋

2026年9月5日 12:00 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |

// 漏洞预警 · 威胁情报

安全运维注意:10 个攻击 IP 袭 17 家单位 样本连续低位,禅道 env.bak 涨回 6 例

本期 10 个定向攻击 IP 对 17 家重点单位发起攻击,涉 10 个行业,含德国、美国×3、英国共 5 个境外;恶意样本 4 个、银狐 IOC 14 条。监测侧收录 16 个漏洞、关联 27 个高危攻击 IP,禅道 env.bak 敏感信息泄露以 6 例(22%)重回最大单一暴露面,蓝凌 OA、GeoServer、金和 C6、SP Page Builder 各 3 例并列。

10个定向攻击IP16漏洞+27攻击IP禅道env.bak涨回6例

| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 17 家重点单位发起攻击,涉 10 个行业,含德国、美国×3、英国 5 个境外 | 🛡️ 16 漏洞 + 27 攻击 IP 监测侧收录 16 个漏洞,关联 27 个高危攻击 IP | 🐛 4 样本 + 14 IOC 恶意样本 4 个,银狐 IOC 14 条 |

目录 · Table of Contents

00本日威胁概览

01攻击者视角(情报通报,用于防守检测)

02防守者视角:核查资产、修补漏洞

03老宋说

04处置清单 R1–R6

05IP / IOC 完整附表

00本日威胁概览

本日五项核心数字指向一个结论:攻击侧在月初节奏明显放缓,恶意样本与银狐 IOC 双双回落,但定向 IP 维持高位、禅道 env.bak 又从清零回弹。威胁情报监测平台(联防联控机制)本期发现 10 个定向 IP 对 17 家单位出手,含 5 个境外;捕获恶意样本 4 个、银狐 IOC 14 条;监测侧关联的高危 IP 维持 27 个、收录漏洞 16 个。而 27 个高危 IP 里,禅道 env.bak 以 6 例(22%)重回最大单一暴露面,蓝凌 OA、GeoServer、金和 C6、SP Page Builder(CVE-2026-48908)各 3 例并列第二。

| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 17 家重点单位发起攻击,涉 10 个行业,含德国、美国×3、英国 5 个境外 | | 恶意样本 | 4 个 | 文件名以安装包 / 文档伪装为主(a-software85659004.msi、mssecsvc.exe、2026第三季度违纪违规人员名单信息pdf.exe、badata_x64.dll) | | 银狐组织 IOC | 14 条 | 7 个全端口恶意域名(含 wpsappw.com 系列与 xyyul888.com)+ 7 个 IP 端口(8443 / 80 / 7031 / 6667 / 443 / 7004 / 8080) | | 高频漏洞 / 高危 IP | 27 个 | 监测侧收录 16 个漏洞,关联 27 个高危攻击 IP | | 主力风险变化 | 禅道 env.bak 回弹 | 禅道 env.bak 回弹至 6 例(22%),重回最大单一暴露面 |

近几日关键指标走势(看趋势比看单日更准):

| | | | | | | | | — | — | — | — | — | — | — | | 指标 | 8.29 | 8.30 | 8.31 | 9.1 | 9.2 | 9.3 | | 定向攻击 IP | 10 | 10 | 11 | 10 | 10 | 10 | | 恶意样本 | 8 | 7 | 18 | 15 | 4 | 4 | | 银狐 IOC | 7 | 15 | 11 | 11 | 14 | 14 | | 禅道 env.bak | 16 | 11 | 14 | 0 | 3 | 6 |

⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。

01攻击者视角(情报通报,用于防守检测)

1.1 定向攻击 IP(10 个) 本期监测发现 10 个 IP 对 17 家重点单位存在攻击行为,攻击方式包括 SQL 注入、组件漏洞攻击、命令注入等。归属地境内 5 个(香港、天津、广东广州×2、江西鹰潭),境外 5 个(德国、美国俄勒冈×1、美国弗吉尼亚×2、英国伦敦)。完整列表见 05 完整附表 · 附件一。

1.2 恶意样本(4 个) 本期捕获 4 个恶意样本,文件名伪装手法相对收敛——以「安装包 / 文档」类命名为主:a-software85659004.msi、mssecsvc.exe、2026第三季度违纪违规人员名单信息pdf.exe、badata_x64.dll。虽数量连续两天趴在低位,但文档名伪装(违纪违规人员名单)仍具迷惑性,解压前先沙箱。完整 MD5 与文件名见 05 完整附表 · 附件二。

1.3 银狐组织 IOC(14 条) 银狐组织近期针对金融、教育、能源行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 为 7 个全端口恶意域名(uppsala.wpsappw.com、qwesdkofm.cn、aidksoflsf.cn、bsodspdfps.cn、oswin.club、www.wpsappw.com、xyyul888.com)+ 7 个 IP 端口(95.40.176.172:8443、52.219.133.39:80、118.107.43.218:7031、192.163.168.9:6667、47.236.103.217:443、38.60.230.68:7004、95.40.176.172:8080)。完整列表见 05 完整附表 · 附件三。

1.4 高频漏洞和高危攻击 IP(27 个) 安全监测团队本期收录 16 个高危漏洞,关联 27 个高危攻击 IP,涵盖蓝凌 OA、GeoServer、美特 CRM、孚盟云、金和 C6、宏景 HR、泛微 e-cology、亿赛通 DLP、Agent Zero、SP Page Builder(CVE-2026-48908)、Balbooa Forms(CVE-2026-56291)等。其中禅道 env.bak 敏感信息泄露以 6 例(22%)重回第一,蓝凌 OA、GeoServer、金和 C6、SP Page Builder(CVE-2026-48908)各 3 例并列第二。完整列表见 05 完整附表 · 附件四。

02防守者视角:核查资产、修补漏洞

本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 16 个漏洞,关联 27 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查

27 个攻击 IP 关联的漏洞类型分布:

| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 6 | 22% | | 蓝凌 OA sysUiComponent.do 远程代码执行 | 3 | 11% | | GeoServer TestWFSpost 服务端请求伪造 | 3 | 11% | | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 3 | 11% | | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 3 | 11% | | 泛微 e-cology getdata.jsp SQL 注入 | 2 | 7% | | 亿赛通 DLP 系统 NoticeAjax SQL 注入 | 2 | 7% | | 其他五类(各 1 例:美特 CRM / 孚盟云 / 宏景 HR / Agent Zero / Balbooa Forms) | 5 | 19% |

💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。

03老宋说

技术本质:禅道 env.bak 从 9.1 的清零爬回 6 例,不是新漏洞,是老问题——公网配置备份清理没固化成常态动作,撤掉一批过阵子又有新实例把 env.bak 留在 web 目录可读。根因是部署习惯,靠一次大扫除压不住。

行业观察:本期真正该盯的是禅道 env.bak 的反扑——它以 6 例(22%)重回 27 个高危 IP 的最大单一暴露面,把蓝凌 OA、GeoServer、金和 C6、SP Page Builder 都压了下去。银狐 IOC 也稳在 14 条,其中 95.40.176.172 同时占了 8443 和 8080 两个端口,说明攻击者在同个 C2 上开多端口复用,比单一通道更难拦。

对读者的建议:今天先做三件事——把文末附表的 14 条银狐 IOC(含 wpsappw.com 系列与 7 个 IP 端口)全量拉进 WAF / 威胁情报拦截;对照 27 个攻击 IP 的漏洞清单,重点核查禅道、蓝凌 OA、GeoServer、金和 C6、SP Page Builder(CVE-2026-48908)五类资产的补丁状态;最后把「公网禅道 / 用友 .bak、env.bak 文件移除」排进月度巡检,别等下个月又从 0 涨回两位数。

04处置清单 R1–R6

以下均为防守动作,按优先级排序,今天即可执行。

| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(含德国、美国×3、英国共 5 个境外 IP,需按实际线路同步拦截)。 | | R2 | 查杀恶意样本按恶意样本列表的 4 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离,重点排查 a-software85659004.msi、mssecsvc.exe、2026第三季度违纪违规人员名单信息pdf.exe、badata_x64.dll,解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 14 条(7 个全端口恶意域名含 wpsappw.com 系列与 xyyul888.com + 7 个 IP 端口:8443 / 80 / 7031 / 6667 / 443 / 7004 / 8080)写入 WAF / 威胁情报拦截策略,阻断 C2 回连。 | | R4 | 核查并修补漏洞涉及资产对照 27 个攻击 IP 关联的 16 个漏洞,核查蓝凌 OA、GeoServer、金和 C6、美特 CRM、孚盟云、宏景 HR、泛微 e-cology、亿赛通 DLP、Agent Zero、SP Page Builder、Balbooa Forms 的资产版本与补丁,确认 CVE-2026-48908、CVE-2026-56291 是否已完成修复或防护。 | | R5 | 钓鱼邮件专项针对恶意样本的文档名钓鱼(违纪违规人员名单类),向全员推送预警;邮件网关开启附件沙箱检测,对可疑 exe / msi / dll 附件执行先核验后打开。 | | R6 | 资产暴露面复盘本期禅道 env.bak 回弹至 6 例(22%),重回最大单一暴露面;银狐 IOC 稳在 14 条(95.40.176.172 同开 8443 / 8080 双端口),需把「公网禅道 / 用友 .bak、env.bak 文件移除」固化成月度常态动作,并将禅道、蓝凌 OA、GeoServer、金和 C6、SP Page Builder 五类资产补丁核查纳入本周巡检。 |

05IP / IOC 完整附表

⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。

附件一:定向攻击 IP 列表(10 个)

| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 103.135.102.205 | 中国·香港 | | 2 | 106.63.13.155 | 中国·天津 | | 3 | 221.4.34.235 | 中国·广东广州 | | 4 | 81.71.65.189 | 中国·广东广州 | | 5 | 183.217.251.247 | 中国·江西鹰潭 | | 6 | 176.65.132.131 | 德国 | | 7 | 34.19.127.192 | 美国·俄勒冈州达尔斯 | | 8 | 141.11.146.69 | 美国·弗吉尼亚州阿什本 | | 9 | 38.86.135.53 | 美国·弗吉尼亚州阿什本 | | 10 | 213.209.159.148 | 英国·英格兰伦敦 |

附件二:恶意样本列表(4 个)

| | | | | — | — | — | | MD5 | 文件名 | 属性 | | 43f6f646b744ff47a3336147d31feabc | a-software85659004.msi | 恶意 | | 1766d9d4769580c0fab9e6ad5bf73436 | mssecsvc.exe | 恶意 | | 9c97fcab595ebfe8d904575c7b662584 | 2026 第三季度违纪违规人员名单信息pdf.exe | 恶意 | | 724bcb961b1136861861af2abf2714ce | badata_x64.dll | 恶意 |

附件三:银狐组织 IOC 详情表(14 条)

| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | uppsala.wpsappw.com | 全端口 | | 2 | qwesdkofm.cn | 全端口 | | 3 | aidksoflsf.cn | 全端口 | | 4 | bsodspdfps.cn | 全端口 | | 5 | oswin.club | 全端口 | | 6 | www.wpsappw.com | 全端口 | | 7 | xyyul888.com | 全端口 | | 8 | 95.40.176.172 | 8443 | | 9 | 52.219.133.39 | 80 | | 10 | 118.107.43.218 | 7031 | | 11 | 192.163.168.9 | 6667 | | 12 | 47.236.103.217 | 443 | | 13 | 38.60.230.68 | 7004 | | 14 | 95.40.176.172 | 8080 |

附件四:高频漏洞和高危攻击 IP 列表(27 个)

本期禅道 env.bak 6 例(22%),为红色高亮行(序号 22–27);蓝凌 OA、GeoServer、金和 C6、SP Page Builder 各 3 例并列第二。

| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 106.39.219.83 | 蓝凌OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 36.133.110.35 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,重庆,重庆 | | 36.134.118.67 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,上海,上海 | | 182.140.195.152 | 美特CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 | | 58.17.128.109 | 孚盟云GetIcon.aspx SQL 注入 | 2025-07-15 | 中国,重庆,重庆 | | 14.17.80.240 | 金和C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 106.39.219.88 | 蓝凌OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 223.83.150.75 | 金和C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江西,南昌 | | 115.238.89.37 | 宏景人力资源管理系统 HrpService SQL 注入 | 2025-06-19 | 中国,浙江,杭州 | | 115.236.45.236 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 115.236.45.235 | 泛微协同管理应用平台e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 14.103.248.221 | 亿赛通数据泄露防护(DLP)系统NoticeAjax SQL 注入 | 2024-07-23 | 中国,上海,上海 | | 2406:d440:20a:364:69ed:f869:9c0d:c8f2 | 亿赛通数据泄露防护(DLP)系统NoticeAjax SQL 注入 | 2024-07-23 | 中国,上海,上海 | | 111.203.201.51 | 金和C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 | | 39.105.34.251 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京,北京 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 | | 45.197.36.61 | 禅道env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 179.199.252.2 | 禅道env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 154.204.204.98 | 禅道env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 220.158.245.226 | 禅道env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.43.233.210 | 禅道env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 104.232.75.78 | 禅道env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 |

网络安全老宋 · 转载请注明出处

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《9月3日 威胁情报IOC分享》

评论:0   参与:  0