Key findings
- 銀狐以 SEO 投毒與偽冒 LINE 下載網站(如 linebcn[.]com)投放:Line 官方載點沒有「下載」關鍵字,使用者常誤入排在其後的釣魚站;站點以 WordPress Yoast SEO 維持排名、掛於 Cloudflare。
- 點擊下載按鈕由外部腳本 nice.js(js.telegram[.]organic)監聽 pcgetDown class,轉導 6x[.]org 短連結拉取惡意壓縮檔,與遞送鏈中樞化研究屬同一框架。
- 樣本經 UAC 提權後,LinasInste-x64.6.4.4.exe 建立暫存檔並改名為 G6AxaXgq.exe 為核心程序,以 Windows Native API(直接 syscall)將 shellcode 注入 Google Chrome 的 elevation_service.exe,屬無檔案手法。
- elevation_service.exe 濫用 SCM(底層 RPC)建立 SYSTEM 權限的可疑服務 az9PlH(HKLM\System\CurrentControlSet\Services)持久化,以 cmd /c 執行 IIS 目錄中的可疑程式。
- 再將惡意碼注入合法系統程序 sihost.exe,由其對外與 C2 43.102.44[.]165 報到、隱匿流量;NVIDIA.exe、LetsPro.exe 與 Winos 核心一併包裝於安裝檔,可定位為 Silver Fox 所為。

前言
這兩年 SEO 投毒(SEO Poisoning)已躍升為威脅主流,攻擊者透過替換合法的第三方軟體資源達成初始入侵。相信在資安監控一線的先進,對 lineoe 及其變體網域並不陌生。本文源自筆者與團隊在過去一年中對 Silver Fox(銀狐) 偽冒網站攻擊活動的深度追蹤,涵蓋超過 50 隻惡意樣本與 70 個以上的偽冒載點,並針對 2025 年 12 月的代表性樣本進行分析。
銀狐是位於中國地區與東南亞、由多個黑灰產業團體構成的進階長期威脅,推測由多個分散子團體組成,並售賣技術與基礎設施給其他黑產團體謀利,攻擊目標包含中國、台灣、韓國、日本、印度等東亞/東南亞國家。其代表性工具 Winos 4.0 木馬常搭配提權工具 NVIDIA.exe 使用。本次追蹤中,我們發現銀狐專用模組 NVIDIA.exe、LetsPro.exe 與 Winos 核心皆包裝於偽冒網站安裝檔中,故可定位此事件為 Silver Fox 所為。

本文僅供防禦研究、事件應變、威脅狩獵與教育用途。文中提及之樣本與工具可能具風險,請僅在隔離、可還原且不連接生產網路之環境中測試;文中所提及之第三方平台與產品名稱僅作技術描述之用。
追蹤與分析(以 linebcn[.]com 為例)
攻擊成立的根因是 Line 官方載點 https://www.line.me 的搜尋結果不帶「下載」關鍵字,許多使用者搜尋後會誤入排在官方網站下方、帶有下載標題的釣魚站。

釣魚站點分析,釣魚網站前端原始碼可見明顯的 WordPress Yoast SEO 特徵(Yoast SEO 是銀狐維持釣魚網站 SEO 排名的重要工具,目前監控到的釣魚站點多數使用該框架優化)。
![linebcn[.]com 原始碼中的 Yoast SEO 特徵](/_astro/yoast-seo.DnBl09_3_17W4Xr.webp)
從 Domain 追蹤可知,攻擊者的釣魚網站掛於 Cloudflare 上。
![linebcn[.]com 掛於 Cloudflare](/_astro/cloudflare.DMGH7cqE_27peb3.webp)

點擊下載按鈕時,實際執行跳轉的是 nice.js,其中針對下載按鈕的 pcgetDown class 進行監聽:
<script src="hxxps://js.telegram[.]organic/site/nice.js"></script>
函數 _0x516082 以 document.addEventListener('click', …, true)
監聽符合以下 CSS Class 的點擊:
pcgetDown → 標記為 PC 設備
androidgetDown → 標記為 Mobile 設備
getDown → 依 User-Agent 自動判斷
在該站中只有電腦版下載具 pcgetDown 按鈕,其餘方案直接導向下載連結。
pcgetDown 觸發後會轉導到 hxxps://6x[.]org/sgObMA 拉取惡意檔案。關於 nice.js 的細節分析,可參考團隊另一篇 Silver Fox APT:遞送鏈的中樞化特徵研究。
![轉導到 6x[.]org/sgObMA 拉取惡意檔案](/_astro/redirect-6x.D922nc-h_ZKhHgT.webp)
樣本落地分析
惡意檔案以壓縮檔散佈,使用者解壓並執行後,程式透過 UAC 請求系統權限提升;使用者允許後,惡意程式即取得較高權限並繼續後續行為。

取得權限後的執行鏈如下:

主要行為可分為:① 執行 LinasInste-x64.6.4.4.exe 後創建並啟動核心程序 G6AxaXgq.exe;② G6AxaXgq.exe 啟動 Google Chrome 的 elevation_service.exe 並以 Native API 注入;③ elevation_service.exe 透過服務建立持久化;④ 利用 sihost.exe 與遠端 C2 建立連線。
G6AxaXgq.exe 啟動執行
執行 LinasInste-x64.6.4.4.exe 後,程式先建立暫存檔 LinasInste-x64.6.4.4.tmp,接著重新命名為 G6AxaXgq.exe 並啟動,以降低被發現機率。


啟動 elevation_service.exe 並進行注入
G6AxaXgq.exe 透過 Windows Native API(syscall)進行記憶體操作,將 Shellcode 載入記憶體並注入 elevation_service.exe:先呼叫 NtProtectVirtualMemoryRemote 修改目標記憶體保護屬性,再寫入 Shellcode,以無檔案方式降低被防毒偵測的機會。互斥鎖 1kSglj33TDTREZ3cvNwYF8O8 用於避免重複執行。

接著 G6AxaXgq.exe 透過 RPC 呼叫 SCM 嘗試取得特定服務的查詢/啟動/停止權限。日誌顯示多數服務回傳 retval = 1060(ERROR_SERVICE_DOES_NOT_EXIST,服務不存在),而 WinDefend 回傳 retval = 0(操作成功)。

最後 G6AxaXgq.exe 啟動 elevation_service.exe 並以 NtMapViewOfSectionRemote(將惡意記憶體區段映射至目標行程)與 NtDuplicateObject(複製 elevation_service.exe PID 9908 的 Process Handle 給 G6AxaXgq.exe PID 10744)完成注入,使其能對該進程進行記憶體操作與執行惡意碼。



elevation_service.exe 透過服務建立持久化
日誌顯示 elevation_service.exe 建立了名為 az9PlH 的可疑服務,Registry 特徵:ObjectName = LocalSystem(以 SYSTEM 權限執行)、Start = 2(開機自動啟動)、Type = 16(SERVICE_WIN32_OWN_PROCESS)、DisplayName 為隨機字串(混淆)、ImagePath 指向 cmd /c 執行 IIS 目錄中的可疑執行檔、ErrorControl = 0。顯示該服務實際用途為啟動惡意程式。

HKLM\System\CurrentControlSet\Services 為 Windows 儲存系統服務與驅動設定的機碼。攻擊者透過 Windows Service API(底層經 RPC 與 SCM 通訊)建立惡意服務,取得 SYSTEM 權限並維持長期存取。
透過 sihost.exe 進行 C2 連線

elevation_service.exe(PID 9908)透過 NtDuplicateObject 取得 sihost.exe(PID 4700)的 Process Handle 與 PROCESS_ALL_ACCESS 權限,再以 NtAllocateVirtualMemoryRemote、NtWriteVirtualMemoryRemote、NtProtectVirtualMemoryRemote 在 sihost.exe 記憶體配置並寫入惡意碼、修改權限使其可執行。攻擊者藉此取得 sihost.exe 控制權,利用該合法系統程式對外與 C2 43.102.44[.]165 建立連線並報到,隱匿惡意流量。
![透過 sihost.exe 與 C2 43.102.44[.]165 報到](/_astro/c2-sihost-log.DvPR-zDo_1enF8h.webp)
總結
本次樣本具備入侵、提權、持久化與遠端控制的完整能力:使用者執行壓縮檔內的 LinasInste-x64.6.4.4.exe 後,建立暫存檔並改名為 G6AxaXgq.exe 作為主要程序;透過 UAC 提權後,以 Windows Native API 將 Shellcode 注入 elevation_service.exe;再濫用 SCM 建立 SYSTEM 權限服務 az9PlH 完成持久化;最後注入系統程序 sihost.exe,利用其對外與 C2 43.102.44[.]165 通訊。整體工具鏈(NVIDIA.exe、LetsPro.exe、Winos 核心)可定位為 Silver Fox 所為。
樣本與參考
- 原文(Medium,OIS):《Silver Fox APT 攻擊活動分析:結合 SEO 與偽冒網站的 Fake Line 推送手法》
- 相關研究:Silver Fox APT:遞送鏈的中樞化特徵研究
- MITRE ATT&CK — 技術對照依據
MITRE ATT&CK mapping
| Tactic | Technique | Procedure |
|---|---|---|
| Resource development | T1608.006 | 以熱門軟體關鍵字做 SEO 佔位,將偽冒 LINE 下載頁推上搜尋結果 |
| Execution | T1204.002 | 使用者解壓並執行偽裝成 LINE 安裝檔的 LinasInste-x64.6.4.4.exe |
| Defense evasion | T1036.005 | 偽冒 LINE 官方下載頁,並將主程序改名為 G6AxaXgq.exe、濫用 elevation_service.exe 與 sihost.exe 等合法名稱 |
| Privilege escalation | T1548.002 | 執行後以 UAC 請求取得較高權限,作為後續注入與服務建立的前置 |
| Defense evasion | T1106 | 直接呼叫 NtMapViewOfSectionRemote、NtDuplicateObject 等 Native API/syscall,繞過 user-mode API hook |
| Defense evasion | T1055 | 以無檔案方式將 shellcode 注入 Google Chrome 的 elevation_service.exe,再注入系統程序 sihost.exe |
| Persistence | T1543.003 | elevation_service.exe 透過 SCM(底層 RPC)建立 SYSTEM 權限服務 az9PlH,以 cmd /c 執行可疑程式 |
| Defense evasion | T1112 | 於 HKLM\System\CurrentControlSet\Services 寫入 az9PlH 服務設定完成持久化 |
Indicators of compromise
| Type | Indicator | First seen | Last verified | Confidence | Status |
|---|---|---|---|---|---|
| SHA256 | 8a6821d1e3b49ad7abd30ac29a6c48fc2143037d9288a5a93aa8fb4e42a6d7d5LinasInste-x64.6.4.4.exe — 偽裝成 LINE 安裝檔的惡意安裝器 | 2025-12 | 2026-03-06 | High | — |
| SHA256 | cc55b7a1592d94c715d5cd0f7d3cc73ad037682b397960b549eceae92863e681G6AxaXgq.exe — 攻擊鏈核心程序(由暫存檔改名而來) | 2025-12 | 2026-03-06 | High | — |
| IPv4 | 43.102.44[.]165C2;由被注入的 sihost.exe 對外報到 | 2025-12 | 2026-03-06 | High | ACTIVE |
| Domain | linebcn[.]com偽冒 LINE 下載釣魚站(本文示範樣本) | 2025-12 | 2026-03-06 | High | ACTIVE |
| Domain | js.telegram[.]organic外部混淆腳本 nice.js 來源(投遞中樞) | 2025-12 | 2026-03-06 | High | ACTIVE |
| Domain | 6x[.]org短連結 API 網域(拉取惡意檔案) | 2025-12 | 2026-03-06 | High | ACTIVE |
| URL | hxxps://6x[.]org/sgObMApcgetDown 觸發後轉導、拉取惡意壓縮檔的短連結 | 2025-12 | 2026-03-06 | High | ACTIVE |
| Mutex | 1kSglj33TDTREZ3cvNwYF8O8避免同一系統重複執行的互斥鎖 | 2025-12 | 2026-03-06 | High | — |
| Registry | HKLM\System\CurrentControlSet\Services\az9PlHSYSTEM 權限的持久化服務(ObjectName=LocalSystem、Start=2) | 2025-12 | 2026-03-06 | High | — |
| Filename | G6AxaXgq.exe攻擊鏈核心程序名(每樣本可能不同) | 2025-12 | 2026-03-06 | High | — |