Троянизированный QuickFox: атака на цепочку поставок заражает Windows

Масштабная supply chain атака на QuickFox

Исследователи FortiGuard Labs раскрыли активную как минимум с августа 2025 года кампанию, нацеленную на популярное среди китайских пользователей приложение QuickFox — VPN-прокси и game accelerator. Злоумышленники внедрили trojanized версию, которая запускает JavaScript-based loader из подменённого HTML-файла внутри приложения, что приводит к установке FDMTP implant для обеспечения постоянного доступа.

Цепочка заражения: от установщика до полезной нагрузки

Атака берёт начало с trojanized инсталлятора, который с помощью процесса Electron выполняет скрипт, проверяющий целевую среду. Примечательно, что скрипт избегает выполнения на системах, где запущен steam.exe, — вероятно, чтобы исключить персональные компьютеры геймеров и снизить риск обнаружения. Одновременно он ищет процессы, связанные с административными инструментами или китайско-ориентированными приложениями, уточняя профиль жертвы.

  • Trojanized установщик QuickFox использует Electron для запуска скрипта проверки окружения.
  • При обнаружении steam.exe выполнение прекращается — атакующие избегают игровых ПК.
  • Целевыми становятся системы с административным ПО и китайскими приложениями.
  • После подтверждения среды скрипт загружает update.zip с легитимным бинарным файлом Microsoft и trojanized DLL, содержащей FDMTP payload.

Троянизированные компоненты были интегрированы в установщик QuickFox в период с июля по август 2025 года. Хотя отдельные измененные файлы выявлены и в сборках для macOS, execution restrictions ограничили работу malware исключительно системами Windows — это указывает на узкую направленность на пользователей Windows.

Эволюция FDMTP implant и обход защиты

Специалисты FortiGuard Labs зафиксировали два поколения полезной нагрузки FDMTP. Второе поколение включает decryptor loader, замаскированный с помощью широко распространённых средств защиты. Сама payload хранится в зашифрованном виде и расшифровывается по мере необходимости, применяя evasion-тактики для противодействия обнаружению.

Связь с C2 и модульная архитектура

FDMTP implant взаимодействует с command and control серверами через собственный сокет, отправляя системную информацию: список активных процессов, сетевые параметры и конфигурации. C2-канал позволяет злоумышленнику передавать команды и динамически развёртывать различные plugins на скомпрометированной конечной точке, расширяя функциональность вредоносной программы в зависимости от полученных инструкций.

Тем не менее, по наблюдениям FortiGuard Labs, обширной постэксплуатационной активности, выходящей за рамки предварительной разведки (enumeration) через plugins, не отмечено. Это может свидетельствовать о ранней стадии операции или о фокусе на точечном сборе данных.

Атрибуция и индикаторы сходства

На момент публикации кампания не приписана конкретному злоумышленнику, что отражает её оппортунистический характер. Однако исследователи обращают внимание на технические параллели с предыдущими инцидентами, атрибутированными группе Twill Typhoon. Совпадение ряда тактик и инфраструктурных деталей допускает возможную связь, но окончательные выводы пока не сделаны.

Уроки и значение для защиты supply chain

Атака QuickFox демонстрирует, насколько критически важна надёжная защита от supply chain угроз, особенно когда мишенью становятся нишевые пользовательские группы, не вписывающиеся в стандартные профили кибербезопасности. FortiGuard продолжает расследование инфраструктуры, связанной с этой кампанией, чтобы полностью оценить её последствия и предотвратить дальнейшие компрометации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: