VMTech
Razgovarajmo

QuickFox sanirao kompromitovani Windows instaler koji je isporučivao FDMTP

QuickFox sanirao kompromitovani Windows instaler koji je isporučivao FDMTP

QuickFox je u izdanju 3.59.6 uklonio zlonamerne komponente iz Windows instalera svog VPN i alata za mrežno ubrzanje, nakon što je Fortinet FortiGuard Labs otkrio napad na lanac snabdevanja aktivan najmanje od avgusta 2025. Najranija potvrđeno pogođena verzija bila je 3.0.51.0, kampanja je ciljala samo Windows, a kompromitovani paket isporučivao je bekdor FDMTP.

Kako je izmenjeni instaler birao mete

Napadači su u jednu HTML datoteku Electron renderer komponente dodali dve linije JavaScripta. One su pokretale datoteke firebase-app-compat.js i firebase-analytics-compat.js sa domena cdns3.51quickfox[.]cn, napravljenog tako da podseća na zvanični domen 51quickfox[.]com. Druga datoteka sadržala je legitiman Google Firebase kôd, dok je prva bila snažno zamaskiran učitavač koji imitira Firebase SDK.

Učitavač je proveravao da li uređaj koristi Windows, kontaktirao komandno-kontrolni server radi sprečavanja ponovne infekcije i izvršavao komandu tasklist. Aktivnost se prekidala ako je pronađen steam.exe, dok je nastavak zahtevao najmanje jedan proces sa spiska od 26 domaćih aplikacija, novčanika za kriptovalute, razvojnih alata i poslovnog softvera.

Među traženim programima bili su Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Microsoft Visual Studio Code, Exodus Wallet, Binance, Ledger Live, Trezor Suite i Telegram. Ovakvo oslanjanje na legitimnu distribuciju softvera uklapa se u obrazac zloupotrebe poverenja u softverskom lancu snabdevanja kojim se poverenje u poznat proizvod pretvara u kanal za prikrivenu isporuku zlonamernog koda.

Dve generacije paketa i mogućnosti FDMTP-a

Kada bi uređaj zadovoljio uslove, skripta je sa istog domena preuzimala ZIP arhivu. Prva generacija, dostupna najmanje od septembra 2025, koristila je DLL side-loading za pokretanje datoteke Client.dll sa ugrađenim FDMTP-om. Druga, zabeležena od maja 2026, istom tehnikom pokretala je DLL koji učitava šifrovanu datoteku update.bin sa bekdorom.

Posle uspostavljanja C2 veze, FDMTP je prikupljao naslov aktivnog prozora, instalirane antivirusne programe, verziju .NET Frameworka, podatke o mreži i operativnom sistemu, korisničko ime, putanju implantata, verziju, ID procesa i naziv procesa domaćina. Server je potom mogao da zatraži spisak procesa radi dodatnog filtriranja uređaja.

Bekdor podržava i dodatke preuzete sa servera, pa operatori mogu proširivati njegove mogućnosti. Darktrace je opisao komponente za upravljanje zakazanim zadacima, održavanje prisustva kroz Registry i udaljeno preuzimanje datoteka ili komandi.

Šta organizacije treba da provere

Fortinet nije konačno pripisao kampanju određenoj grupi, ali je naveo taktička preklapanja sa grupom Mustang Panda, poznatom po DLL side-loadingu. Pretpostavke o ciljanju kineskih studenata i iseljenika, odnosno profesionalaca koji sarađuju sa govornicima kineskog jezika, nisu potvrđene bez konteksta žrtava druge faze napada.

Organizacije koje su koristile QuickFox na Windows uređajima treba da utvrde instaliranu verziju, potvrde prelazak na 3.59.6 ili novije bezbedno izdanje i pregledaju mrežne i krajnje tačke radi tragova navedenog lažnog domena, ZIP paketa, DLL side-loadinga i FDMTP aktivnosti. Poslovni zaključak je jasan: poreklo instalera nije dovoljno, pa kontrola verzija, telemetrije i ponašanja procesa mora biti deo redovne provere softverskog lanca snabdevanja.

#supplychain#windowssecurity#malwareanalysis#endpointsecurity
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 05.08.2026
Instagram

QuickFox sanirao kompromitovani Windows instaler koji je isporučivao FDMTP

Otvorite objavu na Instagramu ↗