В Азии злоумышленники внедрили бэкдор FDMTP в QuickFox

В Азии злоумышленники внедрили бэкдор FDMTP в QuickFox 218 просмотров

Мадина Ахметова #технологии

Исследователи FortiGuard Labs раскрыли многомесячную атаку на QuickFox — VPN-сервис и ускоритель сетевого доступа, которым пользуются преимущественно китайские пользователи за рубежом. Злоумышленники модифицировали установщики приложения для Windows и распространяли через них бэкдор FDMTP. Кампания продолжалась как минимум с августа 2025 года.

В заражённую версию QuickFox добавили две строки JavaScript в HTML-файл Electron-приложения. Код загружал скрипты с домена cdns3.51quickfox.cn, который имитировал официальную инфраструктуру 51quickfox.com. Один из файлов содержал легитимный код Google Firebase, второй оказался замаскированным и обфусцированным загрузчиком.

Загрузчик проверял, работает ли система под управлением Windows, и анализировал запущенные процессы. Он прекращал выполнение при обнаружении Steam, но продолжал атаку, если находил приложения для удалённого администрирования, разработки, работы с базами данных, криптовалютными кошельками, переводами и корпоративными коммуникациями. Такой механизм позволял отбирать потенциально интересующие системы.

После проверки скрипт скачивал архив update.zip и запускал полезную нагрузку через технику DLL side-loading. FortiGuard Labs выявила два поколения цепочки заражения. Вариант, наблюдавшийся как минимум с сентября 2025 года, содержал FDMTP внутри поддельной библиотеки Microsoft.ServiceHosting.Tools.dll. С мая 2026 года применялся загрузчик, который расшифровывал AES-128-ECB файл update.bin с имплантом.

FDMTP устанавливал соединение с командными серверами и передавал сведения об устройстве: заголовок активного окна, антивирус, версию.NET Framework, сетевые параметры, данные об операционной системе, имя пользователя и характеристики самого импланта. Затем сервер мог запрашивать список процессов и загружать дополнительные плагины. Среди выявленных функций — работа с файлами, управление реестром, создание заданий планировщика и удалённое выполнение команд.

Fortinet уведомила разработчиков QuickFox в рамках ответственного раскрытия. После этого вредоносные компоненты удалили из установщика Windows версии 3.59.6. Исследователи считают, что атака была ориентирована именно на Windows: защитные проверки ограничивали запуск начальных этапов на других платформах.

FortiGuard Labs не связала кампанию с конкретной группировкой. При этом исследователи отметили совпадения с методами Mustang Panda — китайской группировки, которая ранее применяла DLL side-loading и FDMTP. Версия о целенаправленной атаке на китайских граждан за пределами КНР остаётся неподтверждённой. Другой вариант предполагает интерес к специалистам, работающим с китайскими компаниями, однако данных о конечных целях вторжений пока недостаточно.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал