Троянизированный установщик QuickFox доставлял бэкдор FDMTP

· Безопасность
Исследователи Fortinet раскрыли многолетнюю атаку на цепочку поставок VPN-сервиса QuickFox, ориентированного на китайцев за рубежом: заражённый установщик для Windows устанавливал бэкдор FDMTP, ранее связанный с группировкой Mustang Panda.

cover.svg

Лаборатория Fortinet FortiGuard Labs сообщила о продолжительной атаке на цепочку поставок QuickFox — VPN-сервиса и инструмента для ускорения сети, рассчитанного на живущих за границей китайцев. По данным исследователей, кампания активна как минимум с августа 2025 года: злоумышленники распространяли троянизированную версию приложения, которая устанавливала бэкдор FDMTP, ранее применявшийся китайской государственной группировкой Mustang Panda.

Как работал заражённый установщик

Вредоносный код сводился к двум строкам JavaScript в одном HTML-файле Electron-приложения. Они подгружали два скрипта с домена cdns3.51quickfox[.]cn, маскирующегося под официальный сайт сервиса. Один из скриптов содержал легитимный код Google Firebase, второй лишь имитировал Firebase SDK, а на деле проверял систему жертвы.

Загрузчик убеждался, что речь идёт о Windows, сверялся с управляющим сервером, чтобы не заражать машину повторно, и командой tasklist получал список процессов. Если среди них обнаруживался Steam, выполнение прерывалось. Зато наличие хотя бы одного из 26 приложений — среди них Xshell, MobaXterm, Navicat, DBeaver, Git, IntelliJ IDEA, VS Code, Notepad++, а также криптокошельки Exodus, Binance, Ledger Live, Trezor Suite, мессенджер Telegram и ряд китайских переводчиков — служило сигналом, что цель представляет интерес.

Две версии полезной нагрузки

При совпадении условий скрипт скачивал ZIP-архив. Обнаружены два поколения: раннее (с сентября 2025-го) использовало подмену DLL для запуска вредоносной библиотеки Client.dll с FDMTP, а более новое (с мая 2026-го) той же техникой запускало загрузчик для зашифрованного файла update.bin.

Сам FDMTP, впервые описанный Trend Micro в 2024 году, устанавливает связь с сервером и передаёт данные о жертве: заголовок активного окна, установленные антивирусы, версию .NET, сведения о сети, ОС и текущем пользователе. Затем он способен подгружать плагины, расширяющие функциональность, — от управления запланированными задачами и закреплением в реестре до удалённой загрузки файлов и команд.

Кто под прицелом

QuickFox устранил вредоносные компоненты в версии 3.59.6; заражёнными оказались сборки начиная с 3.0.51.0, атака затрагивала только пользователей Windows. Fortinet не стал напрямую атрибутировать кампанию, но отметил тактические совпадения с Mustang Panda, известной пристрастием к подмене DLL.

Поскольку основная аудитория QuickFox — китайские студенты и эмигранты, исследователи предполагают, что мишенью были граждане КНР за рубежом. Альтернативная гипотеза — атака нацелена на специалистов, вынужденных общаться с носителями китайского языка, например в интересах торговли или дипломатии. Подтвердить ни одну из версий пока нельзя.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.