Троянизированный QuickFox и бэкдор FDMTP

Исследователи Fortinet FortiGuard Labs обнаружили продолжительную атаку на цепочку поставок QuickFox, VPN-сервиса и ускорителя сетевого соединения для китайцев, живущих или путешествующих за рубежом. Злоумышленники изменили установщик версии для Windows и через него распространяли бэкдор FDMTP. Кампания действовала как минимум с августа 2025 года. В разборе инцидента также указано подразделение FortiGuard Incident Response Team.
Троянизированный QuickFox и бэкдор FDMTP
Изображение носит иллюстративный характер

Основная аудитория QuickFox состоит из китайских иностранных студентов и экспатриантов, поэтому одной из предполагаемых целей могли быть граждане Китая, находившиеся за пределами страны. Fortinet рассматривает и другую версию: атакующих интересовали специалисты, общавшиеся с носителями китайского языка по торговым или дипломатическим вопросам. Достоверно установить профиль жертв не удалось: у исследователей недостаточно сведений о системах, прошедших на второй этап заражения.
История FDMTP началась раньше этой операции. В сентябре 2024 года Trend Micro впервые публично описала бэкдор как инструмент второго этапа, распространявшийся загрузчиком PUBLOAD. В QuickFox вредоносные изменения, по имеющимся данным, внесли между 25 июля и 13 августа 2025 года. Самая ранняя обнаруженная заражённая версия получила номер 3.0.51.0; признаков атаки на платформы, кроме Windows, не найдено. Первая разновидность последующего ZIP-пакета была доступна как минимум с сентября 2025 года, вторая появилась в мае 2026-го.
Для внедрения вредоносного кода потребовалось изменить всего один HTML-файл рендерера Electron. В него добавили две строки JavaScript, загружавшие файлы firebase-app-compat.js и firebase-analytics-compat.js. Они размещались на cdns3.51quickfox[.]cn, внешне похожем на официальный домен QuickFox 51quickfox[.]com. Разница в доменной зоне и добавленном поддомене легко терялась среди обычных сетевых запросов программы.
Файл firebase-analytics-compat.js содержал легитимный код Google Firebase, создававший правдоподобное прикрытие. Зато firebase-app-compat.js, замаскированный под компонент Firebase SDK, оказался сильно обфусцированным загрузчиком. Он проверял, работает ли программа в Windows, связывался с командно-управляющим сервером C2 и выяснял, не заражён ли компьютер ранее. Затем загрузчик запускал команду tasklist, получал перечень процессов и по нему решал, заслуживает ли машина дальнейшего внимания.
Первый фильтр выглядел неожиданно: при обнаружении процесса Steam steam.exe выполнение прекращалось. Если Steam не работал, загрузчик искал хотя бы один продукт из заданного перечня. В материалах говорится о 26 локальных приложениях, криптовалютных кошельках, средствах разработки и корпоративном ПО, но поимённо приведён только 21 продукт: Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Microsoft Visual Studio Code, Exodus Wallet, Binance, Ledger Live, Trezor Suite, Telegram, SafeW, Ai Fanyi, Haiwang Chuhai, Yi Fanyi, Kuai Fanyi и HaiYiTong. Названия ещё пяти программ не раскрыты. Подбор охватывал терминалы и удалённый доступ, базы данных, разработку, корпоративные системы, связь, переводческие сервисы и программы для бизнеса, связанного с Китаем.
При совпадении обоих условий, отсутствии steam.exe и наличии хотя бы одного нужного приложения, JavaScript загружал ZIP-архив с того же домена cdns3.51quickfox[.]cn. Вариант, известный с сентября 2025 года, применял технику DLL side-loading: легитимный исполняемый файл подхватывал вредоносную библиотеку Client.dll, внутри которой находился FDMTP. В поколении мая 2026 года DLL работала уже как промежуточный загрузчик. Она расшифровывала и запускала файл update.bin, содержавший зашифрованный экземпляр бэкдора.
После установки FDMTP собирал заголовок окна активной программы, сведения об антивирусах и версию среды .NET Framework. В пакет также попадали параметры сети и операционной системы, имя текущего пользователя и данные самого импланта: полный путь к файлу, версия, идентификатор процесса и название процесса, внутри которого исполнялся код. Этот массив уходил на C2-сервер.
Получив первичную информацию, сервер запрашивал новый список работающих процессов и проводил дополнительный отсев уже заражённых компьютеров. Операторы могли отправлять FDMTP подключаемые модули и менять набор функций под конкретную машину. Согласно исследованию Darktrace, отдельные полезные нагрузки управляли запланированными задачами, создавали или контролировали закрепление через реестр Windows, удалённо извлекали файлы, получали команды и запускали их.
FDMTP ранее применяла Mustang Panda, китайская государственная хакерская группировка, известная установкой вредоносных программ через DLL side-loading. Совпадают и техника запуска, и сам бэкдор, но Fortinet не приписывает операцию с QuickFox этой группе официально. Селективная проверка процессов указывает на охоту за техническими специалистами, владельцами криптовалютных средств, корпоративными пользователями или людьми с профессиональными связями с Китаем; точный круг жертв и исполнитель кампании пока не установлены.


Новое на сайте

Ссылка