文章总结: 该文档为2026年9月12日威胁情报IOC分享,披露10个定向攻击IP涉及8个行业及6个境外IP,恶意样本回升至11个,含仿冒知名软件与系统DLL。银狐组织IOC共13条,含阿里云OSS域名。监测收录15个漏洞关联25个高危攻击IP,禅道env.bak占44%居首。文档提供R1至R6处置清单,建议封堵IP、查杀样本、拦截IOC、修补漏洞并复盘资产暴露面。 综合评分: 84 文章分类: 威胁情报,漏洞预警,恶意软件,安全运营,解决方案
9月12日 威胁情报IOC分享
宝十八 宝十八
网络安全老宋
2026年9月14日 12:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |
// 漏洞预警 · 威胁情报
恶意样本回升 11 个 禅道 env.bak 占 44%
本期 10 个定向 IP 对 10 家重点单位发起攻击,涉 8 个行业,境外面扩到 6 个(俄罗斯、德国 2、法国 IPv6、美国 2);恶意样本从 7 个回升到 11 个,冒名知名软件、冒名系统 DLL、随机名都在用;银狐 IOC 13 条,阿里云 OSS 域名又冒头。监测侧收录 15 个漏洞、关联 25 个高危攻击 IP——禅道 env.bak 11 例(44%)稳居第一,金和 C6 SQL 注入 4 例(16%)重回第二,蓝凌 OA 远程执行骤降到 2 例。
10个定向攻击IP15漏洞+25攻击IP禅道占44%
| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 10 家重点单位发起攻击,涉 8 个行业,含俄罗斯/德国2/法国IPv6/美国2 共 6 个境外 | 🛡️ 15 漏洞 + 25 攻击 IP 监测侧收录 15 个漏洞(较上期 14 个 +1),关联 25 个高危攻击 IP | 🐛 11 样本 + 13 IOC 恶意样本回升到 11 个(Notepad++/Obsidian 仿冒、version.dll 冒名),银狐 IOC 13 条含阿里云OSS |
目录 · Table of Contents
00本日威胁概览
01攻击者视角(情报通报,用于防守检测)
02防守者视角:核查资产、修补漏洞
03老宋说
04处置清单 R1–R6
05IP / IOC 完整附表
00本日威胁概览
9.12 两个核心信号:恶意样本回升到 11 个,禅道 env.bak 连续三周稳 11 例(占比升到 44%,因分母从 30 缩到 25);蓝凌 OA 远程执行从 5 例掉到 2 例,金和 C6 回到 4 例。四类完整明细见 05 附表。
| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 10 家重点单位发起攻击,涉 8 个行业(党政/教育/民航/保险/能源/金融),含俄罗斯/德国2/法国(IPv6)/美国2 共 6 个境外 | | 恶意样本 | 11 个 | Notepad++.exe / Obsidian 仿冒、version.dll 冒名系统 DLL、Cleaner.exe 重复投递、随机名 vvvvvvvvvv.exe | | 银狐组织 IOC | 13 条 | 7 个全端口恶意域名(含阿里云 OSS 02bbe6.oss-cn-beijing.aliyuncs.com)+ 6 个恶意 IP 端口;38.49.16.103/102/100 同网段复用 | | 高频漏洞 / 高危 IP | 25 个 | 监测侧收录 15 个漏洞(较上期 14 个 +1),关联 25 个高危攻击 IP | | 主力风险 | 禅道 env.bak(11 例/44%) | 连续三周持平;金和 C6 4 例(16%)重回第二,蓝凌 OA 掉到 2 例 |
近几日关键指标走势(看趋势比看单日更准):
| | | | | | | | | | — | — | — | — | — | — | — | — | | 指标 | 9.6 | 9.7 | 9.8 | 9.9 | 9.10 | 9.11 | 9.12 | | 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 10 | 10 | | 恶意样本 | 7 | 3 | 4 | 3 | 12 | 7 | 11 | | 银狐 IOC | 16 | 10 | 14 | 12 | 12 | 14 | 13 | | 禅道 env.bak | 15 | 25 | 9 | 4 | 11 | 11 | 11 |
⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。
01攻击者视角(情报通报,用于防守检测)
1.1 定向攻击 IP(10 个) 对 10 家重点单位出手,涉 8 行业,含俄罗斯/德国2/法国(IPv6)/美国2 共 6 个境外;攻击方式含 SQL 注入、组件漏洞、扫描探测、命令/代码注入。完整列表见 附件一。
1.2 恶意样本(11 个) 冒名与仿冒升级:Notepad++.exe、Obsidian 压缩包仿冒知名软件;version.dll 冒名系统 DLL 做劫持;Cleaner.exe2 个同名、vvvvvvvvvv.exe 随机名裸投。MD5 见 附件二。
1.3 银狐组织 IOC(13 条) 7 个全端口恶意域名 + 6 个恶意 IP 端口;02bbe6.oss-cn-beijing.aliyuncs.com 把 C2 架回阿里云 OSS(域名像正常业务存储);38.49.16.103/102/100 同网段三兄弟复用。完整列表见 附件三。
1.4 高频漏洞和高危攻击 IP(25 个) 15 个漏洞关联 25 个高危 IP:禅道 env.bak 11 例(44%)居首,金和 C6 SQL 注入 4 例(16%)次之,SP Page Builder 上传(CVE-2026-48908)3 例、蓝凌 OA 远程执行 2 例其后;SonicWall GMS tenant SQL 注入、Fortinet FortiWeb(CVE-2025-25257)新进。完整列表见 附件四。
⚠️ 防守者视角:以上威胁情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。
02防守者视角:核查资产、修补漏洞
本期收录 15 个漏洞,关联 25 个高危攻击 IP。请依据漏洞列表核查资产、补丁到位与否自己查——规则能拦,不等于系统没漏洞。
25 个攻击 IP 关联的漏洞类型分布:
| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 11 | 44% | | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 4 | 16% | | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 3 | 12% | | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2 | 8% | | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2 | 8% | | Agent Zero download_work_dir_file 任意文件读取 | 1 | 4% | | SonicWall GMS tenant SQL 注入 | 1 | 4% | | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 1 | 4% |
03老宋说
技术本质:禅道 env.bak 连续三周稳 11 例(44%),分母从 30 缩到 25 反而占比更高,说明公网 .bak 清理没常态化就一直被翻;金和 C6 这周回到 4 例(16%)反超蓝凌 OA,蓝凌 OA 远程执行从 5 例掉到 2 例,组件靶子在轮换。
行业观察:恶意样本从 7 个回升到 11 个,Notepad++.exe、Obsidian 仿冒知名软件、version.dll 冒名系统 DLL 一起上,攻击方换着法子骗人点开;银狐 IOC 13 条里阿里云 OSS 域名又冒头,C2 架在正规云存储上,靠「域名像不像业务」判断会漏。
建议:三件事——25 个攻击 IP 涉及的资产核一遍,重点禅道 .bak、金和 C6 / 蓝凌 OA / Fortinet / SonicWall / 泛微补丁;13 条银狐 IOC(含阿里云 OSS 域名、38.49.16.103/102/100)拉进 WAF / 情报拦截;全员提醒 Notepad++.exe、Obsidian 字样压缩包、version.dll 一律先沙箱再开。
04处置清单 R1–R6
以下均为防守动作,按优先级排序,今天即可执行。
| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(含 6 个境外 IP:俄罗斯、德国 2、法国 IPv6、美国 2,需按实际线路同步拦截);本期 10 个 IP 对 10 家重点单位出手,涉 8 个行业,境外面比往期更广,按地区批量核对一遍更稳。 | | R2 | 查杀恶意样本按恶意样本列表的 11 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查 Notepad++.exe / Obsidian 仿冒、version.dll 冒名系统 DLL、Cleaner.exe(2 个同名)、vvvvvvvvvv.exe 随机名,解压/双击前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 13 条(7 个全端口恶意域名 + 6 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;本期 02bbe6.oss-cn-beijing.aliyuncs.com 把 C2 架在阿里云 OSS(域名像正常业务存储,不能只看像不像业务就放行),38.49.16.103/102/100 同网段三兄弟一并封堵。 | | R4 | 核查并修补漏洞涉及资产对照本期 25 个攻击 IP 关联的 15 个漏洞核查资产:重点处置禅道 env.bak(11 例)、金和 C6 SQL 注入(4 例)、SP Page Builder 上传(CVE-2026-48908,3 例)、蓝凌 OA 远程执行(2 例)、Fortinet FortiWeb(CVE-2025-25257)、SonicWall GMS tenant SQL 注入、Agent Zero 与 Balbooa Forms 上传漏洞(CVE-2026-56291)。 | | R5 | 钓鱼邮件与冒名样本专项针对银狐组织样本与冒名安装包,向全员推送预警;邮件网关开启附件沙箱,对可疑 exe / dll / zip 先核验后打开;明确告知:Notepad++.exe、Obsidian 字样压缩包、version.dll 这类「知名软件名 / 系统 DLL 名」文件一律按木马处理,不双击、先上报。 | | R6 | 资产暴露面复盘继续盘点禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 连续三周稳 11 例(44%),说明公网 .bak 清理没常态化就会反复,别等攻击者把你的配置文件当公开资源翻。 |
05IP / IOC 完整附表
⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。
附件一:定向攻击 IP 列表(10 个)
| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 8.148.84.114 | 中国 | | 2 | 111.203.201.51 | 中国北京市北京市 | | 3 | 36.112.17.125 | 中国北京市北京市 | | 4 | 110.166.71.31 | 中国青海省海东市 | | 5 | 89.250.144.125 | 俄罗斯秋明州秋明 | | 6 | 65.111.7.161 | 德国 | | 7 | 5.189.191.124 | 德国巴伐利亚邦慕尼黑 | | 8 | 240E:47C:AA8:560D:D4EA:AA:4DCB:9E7 | 法国 | | 9 | 34.19.116.55 | 美国俄勒冈州达尔斯 | | 10 | 43.130.16.177 | 美国加利福尼亚州圣克拉拉 |
附件二:恶意样本列表(11 个)
| | | | | — | — | — | | MD5 | 文件名 | 属性 | | e188f9422704bc653de25350f6752393 | ObsidianV2.0.25.0909.zip | 恶意 | | 9991c0157ff4c0beedd662c39474afa7 | 1.rar | 恶意 | | 47a67ac31f2aad90542832064f667988 | Cleaner.exe | 恶意 | | 35e8f031d5d3a705bcd05780cd4ddc40 | Notepad++.exe | 恶意 | | 2421472c0f4b34e60dd38e20a4771cb5 | Notepad++.zip | 恶意 | | 258b59e46dedb7521c75c7492efed58b | DemoButton.EXE | 恶意 | | 0d3a5fbdaf2421f9ff2ccf8bfb85b9ed | wishbone.exe | 恶意 | | 44b414247bf30b878ba0aaa3e59067b7 | version.dll | 恶意 | | 53c9560c4389fe252b4d3ec5dbfc8a05 | Cleaner.exe | 恶意 | | 2224c06ef25fa069e3912f49196a6229 | Shiba Gold Required Files.exe | 恶意 | | 17e5a13a326c2eccd3c6ec24980ebb21 | vvvvvvvvvv.exe | 恶意 |
附件三:银狐组织 IOC 详情表(13 条)
| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | ag6.twilight.zip | 全端口 | | 2 | zzjm8.ime.im | 全端口 | | 3 | fyqianm.ime.im | 全端口 | | 4 | fyxked.mpasoft.com | 全端口 | | 5 | 02bbe6.oss-cn-beijing.aliyuncs.com | 全端口 | | 6 | 6029.anonymousrat6.com | 全端口 | | 7 | 38.49.16.103 | 443 | | 8 | 38.49.16.102 | 80 | | 9 | 38.49.16.100 | 80 | | 10 | 103.183.2.2 | 80 | | 11 | 119.188.164.219 | 80 | | 12 | 207.56.7.9 | 443 | | 13 | 74.208.55.157 | 443 |
附件四:高频漏洞和高危攻击 IP 列表(25 个)
禅道 env.bak 敏感信息泄露(序号 15–25)在表中以红色高亮标出,共 11 例,占 44%。
| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 27.154.235.18 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,福建,厦门 | | 109.244.7.160 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 | | 221.6.24.166 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 219.144.235.26 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,陕西,西安 | | 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 137.175.74.108 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,圣何塞 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 36.151.216.134 | SonicWall GMS tenant SQL 注入 | 2026-08-03 | 中国,江苏,盐城 | | 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 179.199.252.2 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 209.58.136.3 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,旧金山 | | 216.12.171.166 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 141.101.76.90 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 172.71.183.39 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 荷兰,北荷兰省,阿姆斯特丹 | | 103.61.21.106 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 172.69.176.54 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 新加坡,新加坡,新加坡 |
网络安全老宋 · 转载请注明出处
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《9月12日 威胁情报IOC分享》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论