Технологии / Кибербезопасность / На русском

В установщик QuickFox почти год встраивали бэкдор FDMTP для пользователей Windows

Fortinet обнаружила длительную атаку на цепочку поставок QuickFox — VPN и ускорителя соединения для китайских пользователей за рубежом. Модифицированный Windows-установщик выборочно загружал бэкдор FDMTP; вредоносные компоненты находились как минимум в версиях начиная с 3.0.51.0 и удалены в выпуске 3.59.6.

По оценке FortiGuard Labs, заражённая цепочка работала с августа 2025 года. Изменение было минимальным: в HTML-файл рендерера Electron добавили две строки javascript, которые обращались к cdns3.51quickfox.cn — адресу, визуально похожему на официальный домен 51quickfox.com. Это позволяло подгружать два сценария под видом библиотек Google Firebase.

Файл firebase-analytics-compat.js действительно содержал легитимный код Firebase, а firebase-app-compat.js был сильно обфусцированным загрузчиком. Сначала он проверял, что система работает под Windows, связывался с командным сервером и получал список активных процессов командой tasklist. На macOS и мобильных платформах эта цепочка не запускалась.

Вредоносная программа прекращала работу при обнаружении Steam, но продолжала атаку, если находила хотя бы одно из 26 интересующих операторов приложений. В список входили Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Visual Studio Code, Telegram и кошельки Exodus, Binance, Ledger Live и Trezor Suite.

После отбора подходящей системы загрузчик скачивал ZIP-архив со следующим этапом. Первая обнаруженная схема, применявшаяся как минимум с сентября 2025 года, запускала Client.dll методом DLL side-loading. Вторая, появившаяся в мае 2026 года, сначала расшифровывала update.bin, внутри которого находился FDMTP.

Бэкдор собирает имя пользователя, сведения об операционной системе и сети, версию .NET Framework, перечень антивирусов, заголовок активного окна, путь и идентификатор собственного процесса. После передачи этих данных сервер может запросить повторный список процессов и отправить дополнительные плагины.

Подключаемые модули позволяют управлять запланированными задачами Windows, закрепляться через реестр, загружать файлы и выполнять удалённые команды. Такой модульный подход даёт оператору возможность расширять атаку после первоначального отбора жертвы, не включая все функции в установщик.

Fortinet не приписывает кампанию конкретной группе, но отмечает сходство приёмов с Mustang Panda — связанной с Китаем группировкой, часто применяющей DLL side-loading. Предполагаемыми целями могли быть китайские студенты и экспаты за рубежом либо специалисты, взаимодействующие с китайскоязычными партнёрами; ни одна версия пока не подтверждена данными о жертвах.

QuickFox выпустила очищенную версию 3.59.6. Пользователям Windows следует удалить старую сборку, установить актуальную версию только с официального сайта, проверить автозагрузку и запланированные задачи, просканировать систему и сменить потенциально доступные через заражённый компьютер учётные данные. Простое обновление закрывает источник повторной установки, но не гарантирует удаление уже запущенного FDMTP.
Источник: Fortinet / The Hacker News