QuickFox устранила заражение Windows-установщика бэкдором FDMTP

Fortinet FortiGuard Labs раскрыла продолжительную атаку на цепочку поставок QuickFox — VPN и средства сетевого ускорения для китайских пользователей за рубежом. Троянизированный Windows-установщик доставлял бэкдор FDMTP как минимум с августа 2025 года. Самая ранняя затронутая версия — 3.0.51.0; вредоносные компоненты удалены в QuickFox 3.59.6.
Как работал заражённый установщик
В один HTML-файл рендерера Electron добавили две строки JavaScript. Они запускали файлы firebase-app-compat.js и firebase-analytics-compat.js с домена cdns3.51quickfox[.]cn, похожего на официальный адрес 51quickfox[.]com. Второй файл содержал легитимный код Google Firebase, а первый имитировал Firebase SDK и скрывал обфусцированный загрузчик.
Загрузчик проверял, работает ли устройство под Windows, связывался с управляющим сервером для исключения повторного заражения и выполнял tasklist. Если среди процессов находился steam.exe, выполнение прекращалось. Для продолжения требовалось совпадение хотя бы с одним из 26 приложений, включая Xshell, MobaXterm, Navicat, DBeaver, Git, IntelliJ IDEA, Visual Studio Code, Telegram, Binance и криптовалютные кошельки.
Такое использование доверенного установщика соответствует подходу тактике эксплуатации заимствованного доверия, при котором вредоносный код получает преимущество за счёт привычного канала распространения. Fortinet установила, что кампания была направлена только на пользователей Windows.
Две версии полезной нагрузки
После проверки система скачивала ZIP-архив с того же поддельного домена. Первое поколение нагрузки, доступное как минимум с сентября 2025 года, запускало Client.dll с внедрённым FDMTP через подменную загрузку DLL. Второе поколение, замеченное с мая 2026 года, тем же способом запускало DLL-загрузчик, который извлекал FDMTP из зашифрованного update.bin.
Trend Micro впервые описала FDMTP в сентябре 2024 года как дополнительный инструмент, распространявшийся загрузчиком PUBLOAD. После соединения управляющий сервер запрашивает сведения об активном окне, антивирусах, версии .NET Framework, сети, операционной системе, имени пользователя, пути и версии импланта, идентификаторе процесса и процессе-хосте.
Атрибуция и действия компаний
Бэкдор также получает плагины с сервера. Описанные Darktrace модули позволяют управлять запланированными задачами, закреплением в реестре, загрузкой файлов и удалёнными командами. Fortinet не связала операцию с конкретной группировкой, но отметила тактические пересечения с Mustang Panda, в том числе применение подменной загрузки DLL.
Исследователи допускают две цели: китайские студенты и экспаты за пределами страны либо специалисты, взаимодействующие с носителями китайского языка в торговле и дипломатии. Fortinet подчёркивает, что без контекста вторичных проникновений подтвердить эти версии нельзя.
Практический вывод: организациям следует обновить QuickFox до 3.59.6, установить, использовалась ли версия 3.0.51.0 или новее до исправления, проверить обращения к поддельному домену и искать признаки FDMTP. Одной замены установщика недостаточно, если заражённая версия уже запускалась на Windows-устройствах.

