Instaladores de QuickFox comprometidos: el backdoor FDMTP afecta a usuarios de Windows

FortiGuard Labs identifica ataque a cadena de suministro de QuickFox: backdoor FDMTP en instaladores de Windows. Acciones de mitigación.

Instaladores de QuickFox comprometidos: el backdoor FDMTP afecta a usuarios de Windows
APT

Imagen ilustrativa generada con IA

Ataque a la cadena de suministro

FortiGuard Labs ha identificado una intrusión en la cadena de suministro de QuickFox, una VPN y herramienta de aceleración de red utilizada por usuarios chinos en el extranjero.

Los instaladores para Windows a partir de la versión 3.0.51.0 distribuyen el backdoor FDMTP mediante un loader de JavaScript y componentes DLL cargados mediante DLL side-loading. La campaña está activa al menos desde agosto de 2025.

La manipulación se habría introducido entre el 25 de julio y el 13 de agosto de 2025. QuickFox eliminó los componentes maliciosos en la versión 3.59.6.

El código utiliza nombres y una estructura asociados al Google Firebase SDK. En particular, el loader emplea firebase-app-compat.js, alojado en el dominio cdns3.51quickfox[.]cn, similar al dominio legítimo 51quickfox[.]com.

Fingerprinting antes del payload

El instalador no descarga automáticamente el malware en todos los equipos. El loader recopila información del sistema, comprueba los procesos en ejecución y evalúa si el endpoint cumple los criterios del operador.

Solo los sistemas considerados interesantes reciben un archivo ZIP con los componentes posteriores de la infección. El targeting parece centrarse en usuarios chinos fuera de China y en profesionales que interactúan con personas de habla china, aunque el objetivo de la campaña no está confirmado.

Fortinet ha observado dos generaciones del malware:

  • la primera, disponible al menos desde septiembre de 2025, incorpora FDMTP en Client.dll;
  • la segunda, observada desde mayo de 2026, conserva el backdoor en update.bin, cifrado.

La posible implicación de Mustang Panda se plantea como una hipótesis, no como una atribución definitiva.

Capacidades del backdoor FDMTP

FDMTP puede recopilar datos del sistema, la red, el usuario, el antivirus, los procesos y la aplicación activa. El malware se comunica con un servidor de comando y control y puede exfiltrar la información recopilada.

Entre sus funciones también se incluyen:

  • recibir y ejecutar plugins;
  • descargar archivos y ejecutar comandos remotos;
  • crear tareas programadas;
  • gestionar la persistencia mediante el Registro de Windows.

La gravedad es alta porque el payload se distribuye junto con un software que el usuario instala voluntariamente. El ataque afecta exclusivamente a endpoints Windows.

Controles y mitigaciones

Las organizaciones deberían:

  1. actualizar QuickFox a la versión 3.59.6 o posterior;
  2. eliminar instaladores y paquetes anteriores, especialmente los correspondientes a la versión 3.0.51.0 y posteriores;
  3. revisar los endpoints Windows en los que se hayan ejecutado instaladores comprometidos;
  4. buscar conexiones hacia cdns3.51quickfox[.]cn;
  5. analizar la presencia de Client.dll, update.bin y DLL cargadas mediante side-loading;
  6. comprobar procesos, tareas programadas, claves de persistencia y comunicaciones C2.

Los endpoints sospechosos deben aislarse. Además, las credenciales utilizadas en esos sistemas deben rotarse después de la remediación.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →