文章总结: 本期威胁情报显示金和C6SQL注入以23%占比重登榜首,禅道备份泄露持续回落。监测收录23个漏洞与30个高危IP,银狐组织IOC收缩至12条且域名集群回归。建议立即封堵10个定向IP,拉黑vaeth.cn整域,核查金和C6及Joomla组件漏洞,并对伪装安装包进行沙箱核验。 综合评分: 88 文章分类: 威胁情报,漏洞预警,应急响应,安全运营
9月9日 威胁情报IOC分享
宝十八 宝十八
网络安全老宋
2026年9月11日 12:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
禅道 env.bak 降到 4 例占 13% 金和 C6 注入 7 例冲回榜首
本期 10 个定向 IP 对 13 家重点单位发起攻击,涉 8 个行业,含美国 2 个境外;恶意样本回落到 3 个、银狐 IOC 收缩到 12 条(vaeth.cn 集中化域名集群又回来)。监测侧收录 23 个漏洞、关联 30 个高危攻击 IP——禅道 env.bak 连续三周退烧到 4 例(13%),金和 C6 SQL 注入以 7 例(23%)重新登顶,漏洞池较上期从 14 扩到 23 个,攻击者手里的子弹更多了。
10个定向攻击IP23漏洞+30攻击IP金和C6占23%
| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 13 家重点单位发起攻击,涉 8 个行业(含民航),含美国 2 个境外 | 🛡️ 23 漏洞 + 30 攻击 IP 监测侧收录 23 个漏洞(较上期 14 个扩容),关联 30 个高危攻击 IP | 🐛 3 样本 + 12 IOC 恶意样本回落至 3 个,银狐 IOC 收缩到 12 条(vaeth.cn 集群回归) |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
9.9 的信号是禅道 env.bak 继续退烧,但漏洞面在扩张。禅道 env.bak 从 9.7 的 25 例(100%)一路落到 4 例(13%),连续三周稳步下行,已经不是最大单一类;取而代之的是金和 C6 SQL 注入,以 7 例(23%)重新冲回榜首,SP Page Builder 任意文件上传(CVE-2026-48908)6 例(20%)紧随其后。更值得警惕的是监测侧漏洞池从 14 个猛增到 23 个,GeoServer、Fortinet FortiWeb、宏景 HR 等一批 N-Day 老漏洞被补进攻击清单——攻击者可选的面更广了。
| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 13 家重点单位发起攻击,涉 8 个行业(电信/金融/质量监督检验检疫/党政机关/教育/民航等),含美国俄亥俄州肯特、美国加利福尼亚州帕洛阿尔托 2 个境外 | | 恶意样本 | 3 个 | Lets__2026.511.msi、install_q2.0.14.exe、install_q2.0.03.zip,文件名走「安装包/版本号」套路 | | 银狐组织 IOC | 12 条 | 8 个全端口恶意域名(含 vaeth.cn 集群 4 子域)+ 4 个恶意 IP 端口 | | 高频漏洞 / 高危 IP | 30 个 | 监测侧收录 23 个漏洞(较上期 14 个大幅扩容),关联 30 个高危攻击 IP | | 主力风险 | 金和 C6 注入(7 例/23%) | 禅道 env.bak 降至 4 例(13%),金和 C6 重新登顶 |
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | | | | | | — | — | — | — | — | — | — | — | — | — | | 指标 | 9.1 | 9.2 | 9.3 | 9.4 | 9.5 | 9.6 | 9.7 | 9.8 | 9.9 | | 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 10 | 10 | 10 | 10 | | 恶意样本 | 15 | 4 | 4 | 3 | 2 | 7 | 3 | 4 | 3 | | 银狐 IOC | 11 | 14 | 14 | 11 | 12 | 16 | 10 | 14 | 12 | | 禅道 env.bak | 0 | 3 | 6 | 7 | 13 | 15 | 25 | 9 | 4 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(10 个) 本期监测发现 10 个 IP 对 13 家重点单位存在攻击行为,攻击方式包括扫描探测、组件漏洞攻击、命令注入、代码注入、SQL 注入等。归属地以国内为主(上海 2 个、台北、北京 2 个、青岛 2 个、常州、重庆),含美国俄亥俄州肯特、美国加利福尼亚州帕洛阿尔托共 2 个境外。完整列表见 05 完整附表 · 附件一。
1.2 恶意样本(3 个) 本期捕获 3 个恶意样本,文件名走「安装包 / 版本号」套路:Lets__2026.511.msi(伪装成安装程序的 msi)、install_q2.0.14.exe、install_q2.0.03.zip(仿冒 install 安装工具、带二级版本号)。三者都不像前几天的「向日葵」「内部通报」那样直白冒名,反而更像正常业务安装包——普通员工一看是 .msi / install 就放松警惕。完整 MD5 与文件名见 05 完整附表 · 附件二。
1.3 银狐组织 IOC(12 条) 银狐组织近期针对金融、教育、能源行业实施钓鱼攻击,窃取用户敏感信息。本期 IOC 含 8 个全端口恶意域名(dabaitao3.com、tcp.vaeth.cn、fddlbh2.club、upgrade.sun-rat.com、ad-redirect.vaeth.cn、live-fwc2026-update.vaeth.cn、linelinkqwe.com、tax-check2026.vaeth.cn)与 4 个恶意 IP 端口(203.91.74.177:6677、27.102.132.19:6666、14.128.53.155:449、216.83.53.206:5570)。集中化信号回来了:tcp / ad-redirect / live-fwc2026-update / tax-check 四个子域同挂 vaeth.cn,是典型同域 C2 基础设施(9.7 打散后 9.8 分散、9.9 又聚回同域),整域拉黑比单子域更稳。完整列表见 05 完整附表 · 附件三。
1.4 高频漏洞和高危攻击 IP(30 个) 安全监测团队本期收录 23 个高危漏洞,关联 30 个高危攻击 IP。配比上金和 C6 SQL 注入 7 例登顶,SP Page Builder 上传 6 例、GeoServer 服务端请求伪造 4 例、禅道 env.bak 4 例紧随其后;漏洞池较 9.8 的 14 个扩容到 23 个,新增 GeoServer TestWFSpost、Fortinet FortiWeb(CVE-2025-25257)、宏景 HR HrpService 等一批 N-Day。完整列表见 05 完整附表 · 附件四。
02防守者视角:核查资产、修补漏洞
本期安全监测团队针对近期活跃的高频漏洞(涵盖 0Day、1Day 和 N-Day)及攻击 IP 情报完成更新,共收录 23 个漏洞,关联 30 个高危攻击 IP。请各单位依据漏洞列表核查资产应用,对存在风险的应用进行配置更新或漏洞修补,并完善相关记录——规则能拦,不等于你的系统没漏洞,资产侧打没打补丁还得自己查。
30 个攻击 IP 关联的漏洞类型分布:
| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 7 | 23% | | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 6 | 20% | | GeoServer TestWFSpost 服务端请求伪造 | 4 | 13% | | 禅道 env.bak 敏感信息泄露 | 4 | 13% | | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 3 | 10% | | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2 | 7% | | 美特 CRM download-new.jsp 任意文件读取 | 1 | 3% | | 宏景人力资源管理系统 HrpService SQL 注入 | 1 | 3% | | Agent Zero download_work_dir_file 任意文件读取 | 1 | 3% | | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 1 | 3% |
💡 防守者视角:以上为漏洞与攻击 IP 的对应关系,用于资产自查与补丁核查,不提供任何利用代码或攻击步骤。
03老宋说
技术本质:禅道 env.bak 从 9.7 的 25 例(100%)连降到 9.9 的 4 例(13%),连续三周稳步下行,说明那波冲到满屏更像是攻击者集中扫了一轮公网配置备份,扫完换靶子了,不是各单位突然把备份管好了。但别因此松劲——公网上的 .bak、env.bak 配置备份一直没撤干净,这周没被集中扫不代表下周不会再来,清理没常态化就会反复。
行业观察:这期头号靶子换回金和 C6 注入(7 例,23%),SP Page Builder 上传(CVE-2026-48908)仍是 6 例稳居第二,两个 Joomla 系组件(SP Page Builder / Balbooa Forms)加 AI Agent 框架(Agent Zero)构成新重灾区。更关键的是监测侧漏洞池从 14 跳到 23 个,GeoServer、FortiWeb、宏景 HR 这些 N-Day 老漏洞被补进攻击面——攻击者可选的面更广,咱们打补丁的清单也得更长。
对读者的建议:今天先做三件事:把文末 12 条银狐 IOC(8 个域名 + 4 个 IP 端口)拉进 WAF / 威胁情报拦截,vaeth.cn 四个子域整域拉黑别只封一个;核一遍 30 个攻击 IP 涉及的资产,重点看金和 C6、SP Page Builder / Balbooa Forms 两个 Joomla 组件、禅道有没有公网暴露、补丁到没到位;最后给全员发个提醒:带 install / .msi / 版本号字样的 exe、msi、zip 安装包,先沙箱核验再打开,Lets__2026.511.msi 这类冒名安装包看到就当木马处理。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(含美国 2 个境外 IP,需按实际线路同步拦截);本期 10 个 IP 对 13 家重点单位出手,涉电信、金融、质量监督检验检疫、党政机关、教育、民航等 8 个行业,覆盖面比往期更广。 | | R2 | 查杀恶意样本按恶意样本列表的 3 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查 Lets__2026.511.msi、install_q2.0.14.exe、install_q2.0.03.zip(伪装正常安装包 / 版本号),解压前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 12 条(8 个全端口恶意域名 + 4 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;本期 vaeth.cn 集群(tcp / ad-redirect / live-fwc2026-update / tax-check 4 子域)集中化,需整域拉黑(dabaitao3.com、tcp.vaeth.cn、fddlbh2.club、upgrade.sun-rat.com、ad-redirect.vaeth.cn、live-fwc2026-update.vaeth.cn、linelinkqwe.com、tax-check2026.vaeth.cn)与 IP 端口一并封堵。 | | R4 | 核查并修补漏洞涉及资产对照本期 30 个攻击 IP 关联的 23 个漏洞核查资产:重点处置金和 C6 SQL 注入(7 例)、SP Page Builder 任意文件上传(CVE-2026-48908,6 例)、Balbooa Forms 上传漏洞(CVE-2026-56291)、GeoServer TestWFSpost 服务端请求伪造(4 例)、Fortinet FortiWeb SQL 注入(CVE-2025-25257,3 例)、宏景 HR HrpService SQL 注入;同时关注蓝凌 OA、美特 CRM、Agent Zero、禅道 env.bak 等是否已修复或防护。 | | R5 | 钓鱼邮件与冒名安装包专项针对银狐组织样本与冒名安装包,向全员推送预警;邮件网关开启附件沙箱,对可疑 exe / msi / zip 先核验后打开;明确告知:带 install / 版本号 / 内部通报字样的 exe、msi 一律按木马处理,不双击、先上报。 | | R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 4 例(13%)虽较 9.7 的 25 例(100%)大幅回落,但仍是第四大类,清理没常态化就会反复,别等攻击者把你的配置文件当公开资源翻。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(10 个)
| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 122.152.212.153 | 中国上海市上海市 | | 2 | 8.133.177.109 | 中国上海市上海市 | | 3 | 103.70.77.42 | 中国中国台湾台北市 | | 4 | 39.98.64.130 | 中国北京市北京市 | | 5 | 49.233.176.145 | 中国北京市北京市 | | 6 | 47.104.148.187 | 中国山东省青岛市 | | 7 | 47.104.203.107 | 中国山东省青岛市 | | 8 | 61.160.194.232 | 中国江苏省常州市 | | 9 | 131.123.37.235 | 美国俄亥俄州肯特 | | 10 | 16.5.0.236 | 美国加利福尼亚州帕洛阿尔托 |
附件二:恶意样本列表(3 个)
| | | | | — | — | — | | MD5 | 文件名 | 属性 | | 38fc6cc4b5a3f067805af4e4baf9ae58 | Lets__2026.511.msi | 恶意 | | 6a3700f56cefffa50c0162d0c3ab7875 | install_q2.0.14.exe | 恶意 | | 2c27054d11fb64c068f74ef921801202 | install_q2.0.03.zip | 恶意 |
附件三:银狐组织 IOC 详情表(12 条)
| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | dabaitao3.com | 全端口 | | 2 | tcp.vaeth.cn | 全端口 | | 3 | fddlbh2.club | 全端口 | | 4 | upgrade.sun-rat.com | 全端口 | | 5 | ad-redirect.vaeth.cn | 全端口 | | 6 | live-fwc2026-update.vaeth.cn | 全端口 | | 7 | linelinkqwe.com | 全端口 | | 8 | tax-check2026.vaeth.cn | 全端口 | | 9 | 203.91.74.177 | 6677 | | 10 | 27.102.132.19 | 6666 | | 11 | 14.128.53.155 | 449 | | 12 | 216.83.53.206 | 5570 |
附件四:高频漏洞和高危攻击 IP 列表(30 个)
禅道 env.bak 敏感信息泄露(序号 27–30)在表中以红色高亮标出,共 4 例,占 13%。
| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 182.140.195.152 | 美特 CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 113.204.82.66 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,重庆,重庆 | | 223.244.255.48 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,安徽,滁州 | | 220.250.70.234 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京,北京 | | 61.131.137.59 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江西,南昌 | | 36.155.148.103 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 | | | | 2025-07-17 | 中国,江西,南昌 | | | | 2025-06-10 | 中国,广东,广州 | | 43.138.191.189 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,广东,广州 | | 43.139.53.159 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,广州 | | 60.208.116.117 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,山东,济南 | | 1.119.164.234 | 宏景人力资源管理系统 HrpService SQL 注入 | 2025-06-19 | 中国,北京,北京 | | 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 | | 39.105.34.251 | GeoServer TestWFSpost 服务端请求伪造 | 2025-06-10 | 中国,北京,北京 | | 221.226.92.230 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,南京 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 | | 103.59.160.82 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 印度尼西亚,雅加达,雅加达 | | 103.59.160.186 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 印度尼西亚,雅加达,雅加达 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 104.22.66.71 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 新加坡,新加坡,新加坡 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《9月9日 威胁情报IOC分享》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论