Kompromittierte QuickFox-Installer: Die FDMTP-Backdoor trifft Windows-Nutzer
FortiGuard Labs hat eine Kompromittierung der Supply Chain von QuickFox entdeckt, einem VPN- und Netzwerkbeschleunigungstool, das von chinesischen Nutzern
Illustration mit KI erzeugt
Angriff auf die Lieferkette
FortiGuard Labs hat eine Kompromittierung der Supply Chain von QuickFox entdeckt, einem VPN- und Netzwerkbeschleunigungstool, das von chinesischen Nutzern im Ausland eingesetzt wird.
Windows-Installer ab Version 3.0.51.0 verbreiten die FDMTP-Backdoor über einen JavaScript-Loader und per DLL-Sideloading geladene Komponenten. Die Kampagne ist mindestens seit August 2025 aktiv.
Die Manipulation wurde vermutlich zwischen dem 25. Juli und dem 13. August 2025 eingebracht. QuickFox entfernte die schädlichen Komponenten mit Version 3.59.6.
Der Code verwendet Namen und Strukturen, die dem Google Firebase SDK nachempfunden sind. Der Loader nutzt insbesondere firebase-app-compat.js, das unter der Domain cdns3.51quickfox[.]cn gehostet wird – eine Domain, die der legitimen Domain 51quickfox[.]com ähnelt.
Fingerprinting vor dem Payload
Der Installer lädt die Malware nicht automatisch auf jedes System herunter. Der Loader sammelt Informationen über das System, prüft laufende Prozesse und bewertet, ob der Endpunkt den Kriterien des Angreifers entspricht.
Nur als interessant eingestufte Systeme erhalten ein ZIP-Archiv mit den nachfolgenden Komponenten der Infektion. Das Targeting scheint sich auf chinesische Nutzer außerhalb Chinas sowie auf Personen zu konzentrieren, die mit chinesischsprachigen Menschen interagieren. Das eigentliche Ziel der Kampagne ist jedoch nicht bestätigt.
Fortinet hat zwei Malware-Generationen beobachtet:
- Die erste, die mindestens seit September 2025 verfügbar ist, enthält FDMTP in
Client.dll. - Die zweite, die seit Mai 2026 beobachtet wird, speichert die Backdoor verschlüsselt in
update.bin.
Eine mögliche Beteiligung von Mustang Panda wird als Hypothese und nicht als endgültige Attribution genannt.
Funktionen der FDMTP-Backdoor
FDMTP kann Informationen über das System, das Netzwerk, den Benutzer, die Antivirensoftware, laufende Prozesse und die aktive Anwendung sammeln. Die Malware kommuniziert mit einem Command-and-Control-Server und kann die gesammelten Daten exfiltrieren.
Zu den verfügbaren Funktionen gehören außerdem:
- Empfang und Ausführung von Plugins;
- Download von Dateien und Ausführung entfernter Befehle;
- Erstellung geplanter Aufgaben;
- Verwaltung der Persistenz über die Windows-Registry.
Der Schweregrad ist hoch, da der Payload zusammen mit einer Software verteilt wird, die der Benutzer freiwillig installiert. Der Angriff betrifft ausschließlich Windows-Endpunkte.
Prüfungen und Maßnahmen zur Risikominderung
Organisationen sollten:
- QuickFox auf Version 3.59.6 oder höher aktualisieren;
- ältere Installer und Pakete entfernen, insbesondere Versionen ab 3.0.51.0;
- Windows-Endpunkte überprüfen, auf denen kompromittierte Installer ausgeführt wurden;
- nach Verbindungen zu
cdns3.51quickfox[.]cnsuchen; - das Vorhandensein von
Client.dll,update.binund per DLL-Sideloading geladenen DLLs analysieren; - Prozesse, geplante Aufgaben, Persistenzschlüssel und C2-Kommunikation überprüfen.
Verdächtige Endpunkte sollten isoliert werden. Die auf diesen Systemen verwendeten Zugangsdaten müssen nach der Bereinigung außerdem geändert werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




