Троянизированный QuickFox: атака на цепочку поставок заражает Windows
Масштабная supply chain атака на QuickFox
Исследователи FortiGuard Labs раскрыли активную как минимум с августа 2025 года кампанию, нацеленную на популярное среди китайских пользователей приложение QuickFox — VPN-прокси и game accelerator. Злоумышленники внедрили trojanized версию, которая запускает JavaScript-based loader из подменённого HTML-файла внутри приложения, что приводит к установке FDMTP implant для обеспечения постоянного доступа.
Цепочка заражения: от установщика до полезной нагрузки
Атака берёт начало с trojanized инсталлятора, который с помощью процесса Electron выполняет скрипт, проверяющий целевую среду. Примечательно, что скрипт избегает выполнения на системах, где запущен steam.exe, — вероятно, чтобы исключить персональные компьютеры геймеров и снизить риск обнаружения. Одновременно он ищет процессы, связанные с административными инструментами или китайско-ориентированными приложениями, уточняя профиль жертвы.
- Trojanized установщик QuickFox использует Electron для запуска скрипта проверки окружения.
- При обнаружении steam.exe выполнение прекращается — атакующие избегают игровых ПК.
- Целевыми становятся системы с административным ПО и китайскими приложениями.
- После подтверждения среды скрипт загружает update.zip с легитимным бинарным файлом Microsoft и trojanized DLL, содержащей FDMTP payload.
Троянизированные компоненты были интегрированы в установщик QuickFox в период с июля по август 2025 года. Хотя отдельные измененные файлы выявлены и в сборках для macOS, execution restrictions ограничили работу malware исключительно системами Windows — это указывает на узкую направленность на пользователей Windows.
Эволюция FDMTP implant и обход защиты
Специалисты FortiGuard Labs зафиксировали два поколения полезной нагрузки FDMTP. Второе поколение включает decryptor loader, замаскированный с помощью широко распространённых средств защиты. Сама payload хранится в зашифрованном виде и расшифровывается по мере необходимости, применяя evasion-тактики для противодействия обнаружению.
Связь с C2 и модульная архитектура
FDMTP implant взаимодействует с command and control серверами через собственный сокет, отправляя системную информацию: список активных процессов, сетевые параметры и конфигурации. C2-канал позволяет злоумышленнику передавать команды и динамически развёртывать различные plugins на скомпрометированной конечной точке, расширяя функциональность вредоносной программы в зависимости от полученных инструкций.
Тем не менее, по наблюдениям FortiGuard Labs, обширной постэксплуатационной активности, выходящей за рамки предварительной разведки (enumeration) через plugins, не отмечено. Это может свидетельствовать о ранней стадии операции или о фокусе на точечном сборе данных.
Атрибуция и индикаторы сходства
На момент публикации кампания не приписана конкретному злоумышленнику, что отражает её оппортунистический характер. Однако исследователи обращают внимание на технические параллели с предыдущими инцидентами, атрибутированными группе Twill Typhoon. Совпадение ряда тактик и инфраструктурных деталей допускает возможную связь, но окончательные выводы пока не сделаны.
Уроки и значение для защиты supply chain
Атака QuickFox демонстрирует, насколько критически важна надёжная защита от supply chain угроз, особенно когда мишенью становятся нишевые пользовательские группы, не вписывающиеся в стандартные профили кибербезопасности. FortiGuard продолжает расследование инфраструктуры, связанной с этой кампанией, чтобы полностью оценить её последствия и предотвратить дальнейшие компрометации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



