Изследователи по киберсигурност разкриха дългогодишна атака по веригата за доставки срещу QuickFox – инструмент за виртуална частна мрежа (VPN) и мрежово ускорение, предназначен за китайски потребители в чужбина.
Според Fortinet FortiGuard Labs атаката по веригата за доставки продължава поне от август 2025 г. Тя включва модифицирана версия на приложението, която доставя FDMTP – бекдор, използван от подкрепяна от китайската държава група киберпрестъпници, проследявана под името Mustang Panda.
„Атаката се извършва чрез променен HTML файл на Electron визуализатора, използван за изтегляне и изпълнение на заредчик, базиран на JavaScript“, съобщават от екипа за реагиране при инциденти на FortiGuard. „След изпълнението JavaScript заредчикът събира цифров отпечатък от крайната точка на жертвата, за да определи дали тя е валидна цел, преди да изтегли и инсталира злонамерения код FDMTP.“
След отговорно разкриване QuickFox отстрани зловредните компоненти от своя инсталатор за Windows с пускането на версия 3.59.6. Промените са били внедрени между 25 юли и 13 август 2025 г., като версия 3.0.51.0 е най-ранната засегната версия. Доказателствата сочат, че кампанията е била насочена изключително към потребители на Windows.
Въведеният в инсталационния изпълним файл злонамерен код се състои от два реда JavaScript в един HTML файл. Това води до изпълнението на два JavaScript файла със злонамерен код – „firebase-app-compat.js“ и „firebase-analytics-compat.js“, хоствани на „cdns3.51quickfox[.]cn“. Този домейн имитира официалния домейн на QuickFox („51quickfox[.]com“), за да избегне засичане.
От двата файла „firebase-analytics-compat.js“ съдържа легитимен код от Google Firebase, докато „firebase-app-compat.js“ е силно обфускиран злонамерен код, който имитира SDK на Firebase. Той съдържа функции за проверка дали компрометираната крайна точка работи под Windows, комуникира с команден сървър (C2), за да се увери, че устройството не е повторно заразено, и изпълнява командата „tasklist“, за да получи списък с текущо стартираните процеси.
Списъкът се проверява за конкретни имена на процеси, по-специално за Steam („steam.exe“), като изпълнението се прекратява, ако той е наличен. Също така се проверява дали съществува поне едно име на процес, което съвпада с 26 местни приложения, портфейли за криптовалута, инструменти за разработчици и корпоративен софтуер.
Това включва Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Microsoft Visual Studio Code, Exodus Wallet, Binance, Ledger Live, Trezor Suite, Telegram, SafeW, Ai Fanyi, Haiwang Chuhai, Yi Fanyi, Kuai Fanyi и HaiYiTong.
След като тези две условия бъдат изпълнени, скриптът пристъпва към изтегляне на следващия етап от зловредния код – ZIP архив от същия гореспоменат домейн. Идентифицирани са две различни поколения на ZIP архива:
- Поколение 1 (достъпно поне от септември 2025 г.): използва метода DLL side-loading за стартиране на злонамерена DLL библиотека, съдържаща FDMTP („Client.dll“).
- Поколение 2 (достъпно от май 2026 г.): също използва DLL side-loading за стартиране на злонамерена DLL библиотека, действаща като заредчик за криптиран файл („update.bin“), който съдържа FDMTP.
FDMTP беше забелязан за първи път от Trend Micro през септември 2024 г. като вторичен инструмент, разпространяван чрез заредчик, известен като PUBLOAD. В последната си версия той първо се опитва да установи връзка с C2 сървъра, след което сървърът отговаря със заявка „GetInfo“ за събиране на основна информация от устройството на жертвата.
Събраните данни включват заглавието на прозореца на най-горната активна програма, инсталираните антивирусни програми, версията на .NET Framework, информация за мрежата и операционната система, текущото потребителско име и подробности за самия зловреден код (пълен път до файла, версия, ID на процеса и име на хостващия процес).
След като тази информация бъде пакетирана и изпратена, C2 сървърът изпраща заявка за извличане на списък със стартираните процеси с цел допълнително филтриране на крайната точка в съответствие с целите на атакуващия. Освен това зловредният софтуер отговаря за зареждането на плъгини, получени от сървъра, което позволява на операторите да разширяват функционалността му по всяко време.
Някои от компонентите със злонамерен код, анализирани от Darktrace по-рано тази година, улесняват управлението на планирани задачи, поддържат персистентност в системния регистър и отдалечено изтеглят файлове или команди.
Въпреки че Fortinet не приписва официално кампанията на конкретна група, се признава наличието на тактически сходства с Mustang Panda – китайски злонамерен субект, известен с разчитането си на техники за DLL side-loading за внедряване на зловреден софтуер.
Като се има предвид, че основната потребителска база на QuickFox са китайски чуждестранни студенти и емигранти, се подозира, че кампанията може да е насочена срещу китайски граждани, живеещи извън Китай.
„Алтернативна хипотеза е, че тази кампания има за цел да атакува професионалисти, от които се изисква да взаимодействат с носители на китайски език, потенциално за целите на търговията или дипломатическите отношения“, допълват от Fortinet. „Нито една от двете хипотези не може да бъде потвърдена без разбиране на контекста на жертвите при проникванията от втори етап.“