ΑρχικήSecurityQuickFox: Supply Chain επίθεση με FDMTP backdoor

QuickFox: Supply Chain επίθεση με FDMTP backdoor

Η QuickFox, ένα δημοφιλές εργαλείο VPN και επιτάχυνσης δικτύου που χρησιμοποιείται κυρίως από Κινέζους φοιτητές και εκπατρισμένους στο εξωτερικό, βρέθηκε στο επίκεντρο μιας σοβαρής supply chain επίθεσης. Σύμφωνα με ερευνητές της Fortinet FortiGuard Labs, η επίθεση βρισκόταν σε εξέλιξη τουλάχιστον από τον Αύγουστο του 2025 και αξιοποιούσε ένα παραποιημένο Windows installer για να εγκαθιστά το FDMTP backdoor σε επιλεγμένα θύματα. Η εκστρατεία αποδίδεται στον κινεζικό κρατικά υποστηριζόμενο παράγοντα απειλής Mustang Panda, γνωστό και ως Twill Typhoon.

Δείτε επίσης: Supply Chain Attack: Η TeamPCP στοχεύει εργαλεία προγραμματιστών

QuickFox VPN supply chain επίθεση FDMTP backdoor Mustang Panda

Το QuickFox είναι ιδιαίτερα δημοφιλές ανάμεσα σε Κινέζους διεθνείς φοιτητές και εκπατρισμένους που επιθυμούν πρόσβαση σε gaming servers και ιστοσελίδες εντός Κίνας. Αυτό το καθιστά ιδανικό κανάλι διανομής για επιχειρήσεις κατασκοπείας εναντίον μιας διασποράς χρηστών — ακριβώς το είδος στόχου που ενδιαφέρει κρατικά υποστηριζόμενες ομάδες. Η Fortinet αποκάλυψε ότι ο κακόβουλος κώδικας εισήχθη στο installer μεταξύ 25 Ιουλίου και 13 Αυγούστου 2025, με την έκδοση 3.0.51.0 να αποτελεί την παλαιότερη επηρεαζόμενη. Η QuickFox αφαίρεσε τα κακόβουλα στοιχεία με την κυκλοφορία της έκδοσης 3.59.6, μετά από υπεύθυνη αποκάλυψη.

Η εκστρατεία αφορούσε αποκλειστικά χρήστες Windows. Οι επιτιθέμενοι τροποποίησαν ένα αρχείο Electron renderer HTML μέσα στο installer, εισάγοντας μόλις δύο γραμμές JavaScript που ενεργοποιούσαν δύο κακόβουλα payloads: firebase-app-compat.js και firebase-analytics-compat.js. Τα payloads αυτά φιλοξενούνταν στο domain cdns3.51quickfox[.]cn, το οποίο σχεδιάστηκε ώστε να μοιάζει με το νόμιμο domain 51quickfox[.]com, αποφεύγοντας έτσι τον εντοπισμό από εργαλεία ασφαλείας.

Πώς λειτουργεί η QuickFox supply chain επίθεση: Τεχνική ανάλυση

Το firebase-analytics-compat.js περιείχε νόμιμο κώδικα Google Firebase, ενώ το firebase-app-compat.js ήταν ένα βαριά obfuscated payload που μιμούνταν το Firebase SDK. Στην πραγματικότητα, το δεύτερο αρχείο εκτελούσε μια σειρά ελέγχων: επαλήθευε αν το σύστημα τρέχει Windows, επικοινωνούσε με έναν C2 server για να διαπιστώσει αν το endpoint δεν έχει ήδη μολυνθεί, και εκτελούσε την εντολή tasklist για να λάβει λίστα με τις τρέχουσες διεργασίες. Αυτή η προσεκτική fingerprinting διαδικασία αποκαλύπτει ότι οι επιτιθέμενοι ήταν εξαιρετικά επιλεκτικοί — δεν ήθελαν να μολύνουν τυχαία θύματα, αλλά συγκεκριμένους στόχους.

Ο loader ελέγχει αν τρέχει το Steam (steam.exe) και διακόπτει την εκτέλεση αν εντοπιστεί. Επίσης, αναζητά τουλάχιστον μία από 26 εφαρμογές που περιλαμβάνουν εργαλεία ανάπτυξης, εταιρικό λογισμικό και πορτοφόλια κρυπτονομισμάτων. Συγκεκριμένα, ελέγχει για: Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Microsoft Visual Studio Code, Exodus Wallet, Binance, Ledger Live, Trezor Suite, Telegram και άλλα. Η παρουσία αυτών των εφαρμογών υποδηλώνει ότι οι επιτιθέμενοι στόχευαν developers, επαγγελματίες και χρήστες κρυπτονομισμάτων — προφίλ υψηλής αξίας για κατασκοπεία.

Εφόσον πληρούνταν και οι δύο προϋποθέσεις, το script κατέβαζε ένα ZIP archive από το ίδιο domain. Η Fortinet εντόπισε δύο γενιές αυτού του payload: η Γενιά 1 (διαθέσιμη από τουλάχιστον τον Σεπτέμβριο 2025) χρησιμοποιούσε DLL side-loading για να εκκινήσει ένα κακόβουλο DLL που ενσωμάτωνε το FDMTP (Client.dll). Η Γενιά 2 (διαθέσιμη από τον Μάιο 2026) χρησιμοποιούσε επίσης DLL side-loading, αλλά εκκινούσε ένα DLL loader που αποκρυπτογραφούσε ένα αρχείο update.bin που περιείχε το FDMTP. Η εξέλιξη μεταξύ των δύο γενεών δείχνει ότι οι επιτιθέμενοι βελτίωναν ενεργά τον μηχανισμό παράδοσης.

Δείτε επίσης: TrapDoor: Επίθεση Supply Chain σε npm, PyPI και CratesIO

Packagist supply chain attack με Linux malware που επηρέασε 8 πακέτα

Το FDMTP backdoor και η σύνδεση με τη QuickFox supply chain

Το FDMTP είχε αναδειχθεί για πρώτη φορά από την Trend Micro τον Σεπτέμβριο 2024 ως δευτερεύον εργαλείο που διανεμόταν μέσω ενός downloader γνωστού ως PUBLOAD. Στην πιο πρόσφατη εκδοχή του, το FDMTP αποπειράται πρώτα να εγκαθιδρύσει σύνδεση με τον C2 server, ο οποίος απαντά με ένα αίτημα GetInfo για τη συλλογή βασικών πληροφοριών από τη συσκευή του θύματος. Τα δεδομένα που συλλέγονται περιλαμβάνουν: τον τίτλο παραθύρου του ενεργού προγράμματος, εγκατεστημένα antivirus, έκδοση .NET Framework runtime, πληροφορίες δικτύου και λειτουργικού συστήματος, τρέχον username, καθώς και λεπτομέρειες για το ίδιο το implant (πλήρης διαδρομή αρχείου, έκδοση, process ID, όνομα διεργασίας).

Αφού συλλεχθούν και εξαχθούν αυτά τα δεδομένα, ο C2 server αποστέλλει αίτημα για λίστα τρεχουσών διεργασιών, σε μια περαιτέρω προσπάθεια φιλτραρίσματος των endpoints. Το FDMTP είναι επίσης υπεύθυνο για τη φόρτωση επιπλέον payloads, καθιστώντας το ένα ευέλικτο εργαλείο κατασκοπείας. Η αποδιδόμενη ομάδα, Mustang Panda, είναι γνωστή για στοχευμένες επιχειρήσεις κατασκοπείας εναντίον κυβερνήσεων, ΜΚΟ και διασπορών — η επιλογή του QuickFox ως φορέα επίθεσης ταιριάζει απόλυτα με αυτό το προφίλ.

Η υπόθεση QuickFox εντάσσεται σε μια ευρύτερη τάση αξιοποίησης supply chain επιθέσεων που παρατηρείται έντονα το 2026. Παρόμοια περιστατικά περιλαμβάνουν την παραποίηση installers του DAEMON Tools Lite για παράδοση του QUIC RAT, καθώς και την εκστρατεία TeamPCP για την οποία το FBI εξέδωσε προειδοποίηση. Η κοινή συνισταμένη: οι επιτιθέμενοι εκμεταλλεύονται την εμπιστοσύνη που έχουν οι χρήστες σε νόμιμο λογισμικό για να παραδώσουν malware χωρίς να κινήσουν υποψίες. Το γεγονός ότι το κακόβουλο λογισμικό παρέμεινε στο επίσημο app για περίπου ένα χρόνο πριν εντοπιστεί υπογραμμίζει τον κίνδυνο.

Συστάσεις προστασίας από τη QuickFox supply chain επίθεση

Για οργανισμούς και χρήστες που ενδέχεται να έχουν εκτεθεί, η Fortinet συνιστά άμεση ενημέρωση του QuickFox στην έκδοση 3.59.6 ή νεότερη σε όλα τα Windows endpoints. Παράλληλα, πρέπει να γίνει αναζήτηση για το domain cdns3.51quickfox[.]cn στα logs δικτύου, καθώς και για τα ύποπτα αρχεία JavaScript με ονόματα που μιμούνται το Firebase SDK. Η ανίχνευση ύποπτων DLL δίπλα σε νόμιμα εκτελέσιμα αρχεία Electron αποτελεί επίσης σημαντικό δείκτη παραβίασης.

Σε επίπεδο δικτύου, συνιστάται παρακολούθηση για C2 activity συνεπή με το FDMTP, συμπεριλαμβανομένης της αρχικής επικοινωνίας beaconing και της συλλογής πληροφοριών συστήματος μέσω του αιτήματος GetInfo. Αν εντοπιστεί το trojanized installer ή το FDMTP, συνιστάται πλήρης επανεγκατάσταση του συστήματος αντί για μερικό καθαρισμό, καθώς τα supply chain implants μπορεί να επιμένουν σε πολλαπλά στάδια. Γενικότερα, οι οργανισμοί πρέπει να αντιμετωπίζουν τα trusted installers ως σημεία υψηλού κινδύνου και να εφαρμόζουν ελέγχους ακεραιότητας, επαλήθευση publisher και ελεγχόμενη εσωτερική διανομή λογισμικού.

Δείτε επίσης: GitHub Actions: Supply chain attack κλέβει διαπιστευτήρια CI/CD

CSA2 και εφοδιαστική αλυσίδα ICT: high-risk suppliers και CII

Η υπόθεση QuickFox αποτελεί ένα ηχηρό παράδειγμα του πόσο επικίνδυνες μπορεί να είναι οι supply chain επιθέσεις όταν στοχεύουν εργαλεία που χρησιμοποιούνται από ευάλωτες ομάδες χρηστών. Η εκστρατεία παρέμεινε αδιάγνωστη για σχεδόν ένα χρόνο, υπογραμμίζοντας την ανάγκη για συνεχή παρακολούθηση της αλυσίδας εφοδιασμού λογισμικού και αυστηρότερους ελέγχους ακεραιότητας σε κάθε ενημέρωση εφαρμογής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS