9月11日威胁情报IOC分享

admin 2026-09-15 04:58:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该威胁情报文档披露9月11日定向攻击10个IP涉及18家单位9行业含5个境外,恶意样本7个含冒名与仿冒套路,银狐IOC14条含双端口复用。核心风险为禅道env.bak连续两周11例占37%,蓝凌OA远程执行5例成新头号靶子。建议封堵IP、查杀样本、拦截IOC、修补漏洞并复盘资产暴露面。 综合评分: 88 文章分类: 威胁情报,漏洞分析,恶意软件,应急响应,安全运营


9月11日 威胁情报IOC分享

宝十八 宝十八

网络安全老宋

2026年9月13日 12:00 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

| | | | — | — | | 网络安全老宋 | 漏洞预警 · 威胁情报 |

// 漏洞预警 · 威胁情报

蓝凌 OA 远程执行冲 5 例 禅道 env.bak 稳在 11 例

本期 10 个定向 IP 对 18 家重点单位发起攻击,涉 9 个行业,境外面扩到 5 个(加拿大、巴西、美国 2 个、荷兰);恶意样本从 12 个降到 7 个,但 dllhost.exe 冒名系统进程、LVCHA_VPN_64 仿冒 VPN 的套路还在;银狐 IOC 14 条回归分散域名。监测侧收录 14 个漏洞、关联 30 个高危攻击 IP——禅道 env.bak 11 例(37%)稳居第一,蓝凌 OA 远程执行 5 例(17%)成新头号组件靶子。

10个定向攻击IP14漏洞+30攻击IP蓝凌OA占17%

| | | | | — | — | — | | 🎯 10 个定向攻击 IP 对 18 家重点单位发起攻击,涉 9 个行业,含加拿大/巴西/美国2/荷兰 5 个境外 | 🛡️ 14 漏洞 + 30 攻击 IP 监测侧收录 14 个漏洞(较上期 16 个回落),关联 30 个高危攻击 IP | 🐛 7 样本 + 14 IOC 恶意样本降到 7 个(dllhost.exe 冒名、VPN 仿冒),银狐 IOC 14 条分散域名 |

目录 · Table of Contents

00本日威胁概览

01攻击者视角(情报通报,用于防守检测)

02防守者视角:核查资产、修补漏洞

03老宋说

04处置清单 R1–R6

05IP / IOC 完整附表

00本日威胁概览

9.11 两个核心信号:蓝凌 OA 远程执行冲到 5 例(17%)成新头号组件靶子禅道 env.bak 连续两周稳在 11 例(37%);恶意样本降到 7 个,但冒名 / 仿冒套路仍在。四类完整明细见 05 附表。

| | | | | — | — | — | | 指标 | 本日数据 | 说明 | | 定向攻击 IP | 10 个 | 对 18 家重点单位发起攻击,涉 9 个行业(民航/金融/文化/能源/质检/党政机关/教育等),含 5 个境外 | | 恶意样本 | 7 个 | dllhost.exe 冒名系统进程;LVCHA_VPN_64.zip 仿冒 VPN 客户端;HosptialMan 拼写钓鱼;BobCo 裸名样本 | | 银狐组织 IOC | 14 条 | 7 个全端口恶意域名 + 7 个恶意 IP 端口,域名分散无云存储特征;154.201.254.238 双端口复用 | | 高频漏洞 / 高危 IP | 30 个 | 监测侧收录 14 个漏洞(较上期 16 个回落),关联 30 个高危攻击 IP | | 主力风险 | 禅道 env.bak(11 例/37%) | 连续两周持平;蓝凌 OA 远程执行 5 例(17%)成新头号组件靶子,金和 C6 3 例居后 |

近几日关键指标走势(看趋势比看单日更准):

| | | | | | | | | | — | — | — | — | — | — | — | — | | 指标 | 9.5 | 9.6 | 9.7 | 9.8 | 9.9 | 9.10 | 9.11 | | 定向攻击 IP | 10 | 10 | 10 | 10 | 10 | 10 | 10 | | 恶意样本 | 2 | 7 | 3 | 4 | 3 | 12 | 7 | | 银狐 IOC | 12 | 16 | 10 | 14 | 12 | 12 | 14 | | 禅道 env.bak | 13 | 15 | 25 | 9 | 4 | 11 | 11 |

⚠️ 攻击者视角(情报通报,用于防守检测):以下 IP、样本、IOC 均为已公开威胁情报,用途是让防守方在边界、WAF、邮件网关侧做检测与拦截,不是攻击指引。

01攻击者视角(情报通报,用于防守检测)

1.1 定向攻击 IP(10 个) 对 18 家重点单位出手,涉 9 行业,含加拿大 / 巴西 / 美国 2 / 荷兰 5 个境外;攻击方式含 SQL 注入、后门、代码 / 命令注入、组件漏洞。完整列表见 附件一。

1.2 恶意样本(7 个) 套路仍是冒名与仿冒:dllhost.exe 冒名系统进程、LVCHA_VPN_64.zip 仿冒 VPN、HosptialMan 拼写钓鱼,另含 BobCo(2 个同名)、1.exe、drbDpg.dat。MD5 见 附件二。

1.3 银狐组织 IOC(14 条) 7 个全端口恶意域名 + 7 个恶意 IP 端口,域名分散无云存储特征;154.201.254.238 同现 443 / 80 两端口(同一 C2 多端口复用),需一并封堵。完整列表见 附件三。

1.4 高频漏洞和高危攻击 IP(30 个) 14 个漏洞关联 30 个高危 IP:禅道 env.bak 11 例(37%)居首,蓝凌 OA 远程执行 5 例(17%)次之,SP Page Builder 上传(CVE-2026-48908)4 例、金和 C6 3 例其后;亿赛通 DLP、Fortinet FortiWeb(CVE-2025-25257)新进。完整列表见 附件四。

⚠️ 防守者视角:以上威胁情报仅用于检测与拦截,不提供任何利用代码或攻击步骤。

02防守者视角:核查资产、修补漏洞

本期收录 14 个漏洞,关联 30 个高危攻击 IP。请依据漏洞列表核查资产、补丁到位与否自己查——规则能拦,不等于系统没漏洞

30 个攻击 IP 关联的漏洞类型分布:

| | | | | — | — | — | | 漏洞类型 | IP 数 | 占比 | | 禅道 env.bak 敏感信息泄露 | 11 | 37% | | 蓝凌 OA sysUiComponent.do 远程代码执行 | 5 | 17% | | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 4 | 13% | | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 3 | 10% | | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2 | 7% | | 美特 CRM download-new.jsp 任意文件读取 | 1 | 3% | | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 1 | 3% | | 亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入 | 1 | 3% | | Agent Zero download_work_dir_file 任意文件读取 | 1 | 3% | | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 1 | 3% |

03老宋说

技术本质:禅道 env.bak 连续两周稳 11 例(37%),印证上次判断——9.9 降到 4 例只是清完一轮又漏出;蓝凌 OA 远程执行冲 5 例(17%)成新头号组件靶子,力压金和 C6。

行业观察:恶意样本降到 7 个,但 dllhost.exe 冒名、LVCHA_VPN_64 仿冒还在;银狐 IOC 14 条回归分散域名,154.201.254.238 双端口复用;境外定向 IP 扩到 5 个,别只盯国内。

建议:三件事——银狐 IOC(含双端口)拉进 WAF / 情报拦截;核 30 个攻击 IP 资产,重点蓝凌 OA 公网暴露、禅道 .bak、金和 C6 / 泛微 / 亿赛通 / Fortinet 补丁;全员提醒 dllhost.exe、VPN 字样 zip、HosptialMan 先沙箱再开。

04处置清单 R1–R6

以下均为防守动作,按优先级排序,今天即可执行。

| | | | — | — | | R1 | 封堵定向攻击 IP将定向攻击 IP 列表的 10 个 IP 加入边界防火墙 / 云安全组黑名单,禁止入站与出站双向通信(含 5 个境外 IP:加拿大、巴西、美国 2 个、荷兰,需按实际线路同步拦截);本期 10 个 IP 对 18 家重点单位出手,涉 9 个行业,境外面比往期更广,按地区批量核对一遍更稳。 | | R2 | 查杀恶意样本按恶意样本列表的 7 个 MD5 与文件名,在终端 EDR、邮件网关、文件服务器做一次全量检索与隔离;重点排查 dllhost.exe(冒名系统进程)、LVCHA_VPN_64.zip(仿冒 VPN 客户端)、HosptialMan(拼写钓鱼)、BobCo(2 个同名样本)、drbDpg.dat,解压/双击前先沙箱。 | | R3 | 拦截银狐组织 IOC将银狐组织 IOC 的 14 条(7 个全端口恶意域名 + 7 个恶意 IP 端口)写入 WAF / 威胁情报拦截策略,阻断 C2 回连;本期域名分散、无云存储特征,但 154.201.254.238 同时出现在 443 / 80 两端口(同一 C2 多端口复用),两端口一并封堵(ali-hk-global-d.smart-net.m6k.top、cadcga.com、www.hhskkmmtyust.cn、shghdhdhf.xyz、www.yydsagrscvgfsc.cn、xoi9rxo2.free.pwrp.cc、xasf11.com 与 IP 端口)。 | | R4 | 核查并修补漏洞涉及资产对照本期 30 个攻击 IP 关联的 14 个漏洞核查资产:重点处置蓝凌 OA sysUiComponent.do 远程代码执行(5 例,本期新头号组件靶子)、禅道 env.bak(11 例)、SP Page Builder 任意文件上传(CVE-2026-48908,4 例)、金和 C6 / 泛微 e-cology / 亿赛通 DLP / Fortinet FortiWeb(CVE-2025-25257)SQL 注入、Agent Zero 与 Balbooa Forms 上传漏洞(CVE-2026-56291);同时关注补丁到没到位。 | | R5 | 钓鱼邮件与冒名样本专项针对银狐组织样本与冒名安装包,向全员推送预警;邮件网关开启附件沙箱,对可疑 exe / dat / zip 先核验后打开;明确告知:dllhost.exe、带 VPN 字样的 zip、HosptialMan 这类「系统进程名 / 知名软件名」文件一律按木马处理,不双击、先上报。 | | R6 | 资产暴露面复盘继续盘点蓝凌 OA / 禅道等系统的公网地址,移除 .bak / env.bak / _bak 等配置备份文件,禁止敏感配置直接暴露公网;本期禅道 env.bak 连续两周稳在 11 例(37%),说明公网 .bak 清理没常态化就会反复,别等攻击者把你的配置文件当公开资源翻。 |

05IP / IOC 完整附表

⚠️ 以下内容为已公开威胁情报,仅供防守方检测与拦截使用。

附件一:定向攻击 IP 列表(10 个)

| | | | | — | — | — | | 序号 | IP | 归属地 | | 1 | 8.148.84.114 | 中国 | | 2 | 111.203.201.51 | 中国北京市北京市 | | 3 | 119.6.232.40 | 中国四川省成都市 | | 4 | 220.195.205.43 | 中国安徽省合肥市 | | 5 | 120.12.156.0 | 中国河北省张家口市 | | 6 | 137.184.160.225 | 加拿大安大略省多伦多 | | 7 | 186.247.47.97 | 巴西巴伊亚州萨尔瓦多 | | 8 | 34.187.49.69 | 美国加利福尼亚州山景城 | | 9 | 107.172.208.193 | 美国纽约州布法罗 | | 10 | 199.247.29.138 | 荷兰北荷兰省阿姆斯特丹 |

附件二:恶意样本列表(7 个)

| | | | | — | — | — | | MD5 | 文件名 | 属性 | | 1e363fe9324a26c1699a9531469bf1f3 | 1.exe | 恶意 | | a2748fb26fba5169106853196485f5d0 | BobCo | 恶意 | | 5d56b8f7ef2b6cc7659b27cead78c58d | BobCo | 恶意 | | 240684bb77e16b56f30a114a621fb20f | dllhost.exe | 恶意 | | d8c61cf9bd81ae7a2588b1648328010f | drbDpg.dat | 恶意 | | f2cd24ad3645f46daa9e16dc34c6ac51 | HosptialMan | 恶意 | | 97daea90b91dc26b09c42826daecd1ca | LVCHA_VPN_64.zip | 恶意 |

附件三:银狐组织 IOC 详情表(14 条)

| | | | | — | — | — | | 序号 | 恶意地址 | 端口 | | 1 | ali-hk-global-d.smart-net.m6k.top | 全端口 | | 2 | cadcga.com | 全端口 | | 3 | www.hhskkmmtyust.cn | 全端口 | | 4 | shghdhdhf.xyz | 全端口 | | 5 | www.yydsagrscvgfsc.cn | 全端口 | | 6 | xoi9rxo2.free.pwrp.cc | 全端口 | | 7 | xasf11.com | 全端口 | | 8 | 166.75.13.198 | 80 | | 9 | 156.250.197.88 | 80 | | 10 | 154.201.254.238 | 443 | | 11 | 166.75.14.28 | 443 | | 12 | 166.75.11.200 | 443 | | 13 | 172.86.74.166 | 80 | | 14 | 154.201.254.238 | 80 |

附件四:高频漏洞和高危攻击 IP 列表(30 个)

禅道 env.bak 敏感信息泄露(序号 20–30)在表中以红色高亮标出,共 11 例,占 37%。

| | | | | | — | — | — | — | | IP | 漏洞名称 | 披露时间 | 地址位置 | | 106.39.219.86 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 106.39.219.83 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 182.140.195.152 | 美特 CRM download-new.jsp 任意文件读取 | 2025-07-15 | 中国,四川,成都 | | 14.17.80.240 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,广东,东莞 | | 36.99.171.226 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 | | 221.6.24.166 | Fortinet FortiWeb SQL 注入(CVE-2025-25257) | 2025-07-17 | 中国,江苏,南京 | | 61.160.232.66 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,江苏,常州 | | 106.39.219.88 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,北京,北京 | | 111.204.233.131 | 亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入 | 2024-07-23 | 中国,北京,北京 | | 36.99.171.225 | 蓝凌 OA sysUiComponent.do 远程代码执行 | 2024-07-23 | 中国,河南,郑州 | | 115.236.45.236 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 115.236.45.235 | 泛微协同管理应用平台 e-cology getdata.jsp SQL 注入 | 2025-06-15 | 中国,浙江,杭州 | | 111.203.201.51 | 金和 C6 协同管理平台 ModuleTaskView.aspx SQL 注入 | 2025-07-17 | 中国,北京,北京 | | 107.158.239.106 | Agent Zero download_work_dir_file 任意文件读取 | 2025-06-30 | 美国,亚利桑那州,菲尼克斯 | | 45.120.204.30 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 104.22.66.71 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 新加坡,新加坡,新加坡 | | 107.149.108.233 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 107.167.36.2 | SP Page Builder asset.uploadCustomIcon 任意文件上传(CVE-2026-48908) | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 137.175.105.131 | Balbooa Forms form.uploadAttachmentFile 任意文件上传(CVE-2026-56291) | 2026-08-03 | 美国,加利福尼亚州,圣克拉拉 | | 45.197.36.61 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 50.2.218.106 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,德克萨斯州,达拉斯 | | 220.158.245.226 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 45.43.233.210 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 104.232.75.78 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 210.16.181.57 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,湖北,武汉 | | 104.23.251.59 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 156.254.8.194 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 中国,香港 | | 107.149.220.93 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 192.154.231.252 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 美国,加利福尼亚州,洛杉矶 | | 94.26.106.214 | 禅道 env.bak 敏感信息泄露 | 2026-08-03 | 德国,黑森州,美因河畔法兰克福 |

网络安全老宋 · 转载请注明出处

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《9月11日 威胁情报IOC分享》

评论:0   参与:  0