Kompromittierte QuickFox-Installer: Die FDMTP-Backdoor trifft Windows-Nutzer

FortiGuard Labs hat eine Kompromittierung der Supply Chain von QuickFox entdeckt, einem VPN- und Netzwerkbeschleunigungstool, das von chinesischen Nutzern

Kompromittierte QuickFox-Installer: Die FDMTP-Backdoor trifft Windows-Nutzer
APT

Illustration mit KI erzeugt

Angriff auf die Lieferkette

FortiGuard Labs hat eine Kompromittierung der Supply Chain von QuickFox entdeckt, einem VPN- und Netzwerkbeschleunigungstool, das von chinesischen Nutzern im Ausland eingesetzt wird.

Windows-Installer ab Version 3.0.51.0 verbreiten die FDMTP-Backdoor über einen JavaScript-Loader und per DLL-Sideloading geladene Komponenten. Die Kampagne ist mindestens seit August 2025 aktiv.

Die Manipulation wurde vermutlich zwischen dem 25. Juli und dem 13. August 2025 eingebracht. QuickFox entfernte die schädlichen Komponenten mit Version 3.59.6.

Der Code verwendet Namen und Strukturen, die dem Google Firebase SDK nachempfunden sind. Der Loader nutzt insbesondere firebase-app-compat.js, das unter der Domain cdns3.51quickfox[.]cn gehostet wird – eine Domain, die der legitimen Domain 51quickfox[.]com ähnelt.

Fingerprinting vor dem Payload

Der Installer lädt die Malware nicht automatisch auf jedes System herunter. Der Loader sammelt Informationen über das System, prüft laufende Prozesse und bewertet, ob der Endpunkt den Kriterien des Angreifers entspricht.

Nur als interessant eingestufte Systeme erhalten ein ZIP-Archiv mit den nachfolgenden Komponenten der Infektion. Das Targeting scheint sich auf chinesische Nutzer außerhalb Chinas sowie auf Personen zu konzentrieren, die mit chinesischsprachigen Menschen interagieren. Das eigentliche Ziel der Kampagne ist jedoch nicht bestätigt.

Fortinet hat zwei Malware-Generationen beobachtet:

  • Die erste, die mindestens seit September 2025 verfügbar ist, enthält FDMTP in Client.dll.
  • Die zweite, die seit Mai 2026 beobachtet wird, speichert die Backdoor verschlüsselt in update.bin.

Eine mögliche Beteiligung von Mustang Panda wird als Hypothese und nicht als endgültige Attribution genannt.

Funktionen der FDMTP-Backdoor

FDMTP kann Informationen über das System, das Netzwerk, den Benutzer, die Antivirensoftware, laufende Prozesse und die aktive Anwendung sammeln. Die Malware kommuniziert mit einem Command-and-Control-Server und kann die gesammelten Daten exfiltrieren.

Zu den verfügbaren Funktionen gehören außerdem:

  • Empfang und Ausführung von Plugins;
  • Download von Dateien und Ausführung entfernter Befehle;
  • Erstellung geplanter Aufgaben;
  • Verwaltung der Persistenz über die Windows-Registry.

Der Schweregrad ist hoch, da der Payload zusammen mit einer Software verteilt wird, die der Benutzer freiwillig installiert. Der Angriff betrifft ausschließlich Windows-Endpunkte.

Prüfungen und Maßnahmen zur Risikominderung

Organisationen sollten:

  1. QuickFox auf Version 3.59.6 oder höher aktualisieren;
  2. ältere Installer und Pakete entfernen, insbesondere Versionen ab 3.0.51.0;
  3. Windows-Endpunkte überprüfen, auf denen kompromittierte Installer ausgeführt wurden;
  4. nach Verbindungen zu cdns3.51quickfox[.]cn suchen;
  5. das Vorhandensein von Client.dll, update.bin und per DLL-Sideloading geladenen DLLs analysieren;
  6. Prozesse, geplante Aufgaben, Persistenzschlüssel und C2-Kommunikation überprüfen.

Verdächtige Endpunkte sollten isoliert werden. Die auf diesen Systemen verwendeten Zugangsdaten müssen nach der Bereinigung außerdem geändert werden.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →