Investigadores de Fortinet FortiGuard Labs han revelado un prolongado ataque a la cadena de suministro que comprometió QuickFox, una herramienta de VPN y aceleración de red popular entre usuarios chinos en el extranjero. Este ataque, activo desde al menos agosto de 2025, distribuyó una versión troyanizada de la aplicación de QuickFox para Windows, inyectando el backdoor FDMTP. Este malware ha sido previamente asociado al grupo de amenazas patrocinado por el estado chino, Mustang Panda. Las versiones afectadas del instalador de QuickFox para Windows van desde la 3.0.51.0 hasta la 3.59.5, antes de que se implementaran las correcciones entre el 25 de julio y el 13 de agosto de 2025.

El modus operandi del ataque involucra la modificación de un archivo HTML del renderer de Electron dentro del instalador de QuickFox. Este código malicioso ejecuta dos payloads JavaScript desde un dominio que simula ser el oficial (cdns3.51quickfox[.]cn), buscando evadir la detección. Uno de estos payloads, firebase-app-compat.js, realiza un fingerprinting del sistema para determinar si es un objetivo válido. Primero, verifica que el equipo ejecute Windows y que no esté previamente infectado. Luego, utiliza el comando tasklist para listar los procesos en ejecución y aborta si detecta steam.exe o si no encuentra al menos uno de 26 programas específicos, incluyendo herramientas de desarrollo, carteras de criptomonedas y software empresarial.

Una vez validadas las condiciones del objetivo, el script descarga una segunda fase del payload: un archivo ZIP. Se han identificado dos generaciones de este payload: la primera (desde septiembre de 2025) utiliza la técnica de DLL side-loading para lanzar un archivo DLL malicioso que incrusta el FDMTP. La segunda generación (desde mayo de 2026) también emplea DLL side-loading, pero para un DLL que carga un archivo cifrado (update.bin) conteniendo el FDMTP. Este backdoor establece comunicación con un servidor de comando y control (C2) para recopilar información detallada del dispositivo de la víctima, como programas antivirus, versión de .NET Framework, detalles de red, usuario y procesos activos. También puede cargar plugins adicionales para expandir sus funcionalidades, como la gestión de tareas programadas o la persistencia en el Registro.

QuickFox ya ha abordado la vulnerabilidad, eliminando los componentes maliciosos de su instalador de Windows en la versión 3.59.6. Se recomienda encarecidamente a los usuarios de QuickFox verificar la versión de su software y actualizar a la última disponible para asegurar que estén protegidos contra esta amenaza. Además, es crucial descargar siempre software de fuentes oficiales y legítimas, y mantener un monitoreo constante sobre la actividad de la red y los endpoints.

Qué significa para tu empresa: Los ataques a la cadena de suministro, como este caso de QuickFox, demuestran que incluso el software legítimo puede convertirse en un vector de ataque, inyectando malware avanzado. Para mitigar estos riesgos, es indispensable contar con una robusta protección de endpoints EDR/XDR que pueda identificar y neutralizar malware y actividades anómalas en los dispositivos finales, incluso cuando provienen de fuentes aparentemente legítimas. Esta capacidad es vital para la detección temprana y la respuesta eficaz ante amenazas sofisticadas que buscan infiltrarse a través de proveedores de software de terceros.

Fuente original: The Hacker News — ver artículo →

#fortinet#malware#backdoor#exploits