Fortinet обнаружила длительную атаку на цепочку поставок QuickFox — VPN и ускорителя соединения для китайских пользователей за рубежом. Модифицированный Windows-установщик выборочно загружал бэкдор FDMTP; вредоносные компоненты находились как минимум в версиях начиная с 3.0.51.0 и удалены в выпуске 3.59.6.
По оценке FortiGuard Labs, заражённая цепочка работала с августа 2025 года. Изменение было минимальным: в HTML-файл рендерера Electron добавили две строки javascript, которые обращались к cdns3.51quickfox.cn — адресу, визуально похожему на официальный домен 51quickfox.com. Это позволяло подгружать два сценария под видом библиотек Google Firebase.
Файл firebase-analytics-compat.js действительно содержал легитимный код Firebase, а firebase-app-compat.js был сильно обфусцированным загрузчиком. Сначала он проверял, что система работает под Windows, связывался с командным сервером и получал список активных процессов командой tasklist. На macOS и мобильных платформах эта цепочка не запускалась.
Вредоносная программа прекращала работу при обнаружении Steam, но продолжала атаку, если находила хотя бы одно из 26 интересующих операторов приложений. В список входили Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Visual Studio Code, Telegram и кошельки Exodus, Binance, Ledger Live и Trezor Suite.
После отбора подходящей системы загрузчик скачивал ZIP-архив со следующим этапом. Первая обнаруженная схема, применявшаяся как минимум с сентября 2025 года, запускала Client.dll методом DLL side-loading. Вторая, появившаяся в мае 2026 года, сначала расшифровывала update.bin, внутри которого находился FDMTP.
Бэкдор собирает имя пользователя, сведения об операционной системе и сети, версию .NET Framework, перечень антивирусов, заголовок активного окна, путь и идентификатор собственного процесса. После передачи этих данных сервер может запросить повторный список процессов и отправить дополнительные плагины.
Подключаемые модули позволяют управлять запланированными задачами Windows, закрепляться через реестр, загружать файлы и выполнять удалённые команды. Такой модульный подход даёт оператору возможность расширять атаку после первоначального отбора жертвы, не включая все функции в установщик.
Fortinet не приписывает кампанию конкретной группе, но отмечает сходство приёмов с Mustang Panda — связанной с Китаем группировкой, часто применяющей DLL side-loading. Предполагаемыми целями могли быть китайские студенты и экспаты за рубежом либо специалисты, взаимодействующие с китайскоязычными партнёрами; ни одна версия пока не подтверждена данными о жертвах.
QuickFox выпустила очищенную версию 3.59.6. Пользователям Windows следует удалить старую сборку, установить актуальную версию только с официального сайта, проверить автозагрузку и запланированные задачи, просканировать систему и сменить потенциально доступные через заражённый компьютер учётные данные. Простое обновление закрывает источник повторной установки, но не гарантирует удаление уже запущенного FDMTP.
В установщик QuickFox почти год встраивали бэкдор FDMTP для пользователей Windows
Источник: Fortinet / The Hacker News