Installateurs QuickFox compromis : la backdoor FDMTP cible les utilisateurs Windows

Les installateurs QuickFox à partir de la version 3.0.51.0 déploient la backdoor FDMTP sur Windows, ciblant des utilisateurs chinois à l'étranger.

Installateurs QuickFox compromis : la backdoor FDMTP cible les utilisateurs Windows
APT

Image d’illustration générée par IA

Attaque de la chaîne d’approvisionnement

FortiGuard Labs a identifié une compromission de la supply chain de QuickFox, un VPN et outil d’accélération réseau utilisé par des utilisateurs chinois à l’étranger.

Les installateurs Windows à partir de la version 3.0.51.0 déploient la backdoor FDMTP au moyen d’un loader JavaScript et de composants DLL chargés par DLL side-loading. La campagne est active depuis au moins août 2025.

La manipulation aurait été introduite entre le 25 juillet et le 13 août 2025. QuickFox a supprimé les composants malveillants dans la version 3.59.6.

Le code reprend des noms et une structure associés au Google Firebase SDK. Plus précisément, le loader exploite firebase-app-compat.js, hébergé sur le domaine cdns3.51quickfox[.]cn, qui ressemble au domaine légitime 51quickfox[.]com.

Fingerprinting avant le payload

L’installateur ne télécharge pas automatiquement le malware sur toutes les machines. Le loader recueille des informations sur le système, vérifie les processus en cours d’exécution et détermine si le point de terminaison répond aux critères de l’opérateur.

Seuls les systèmes jugés intéressants reçoivent une archive ZIP contenant les composants suivants de l’infection. Le ciblage semble se concentrer sur les utilisateurs chinois situés hors de Chine et sur les professionnels en contact avec des personnes sinophones, mais l’objectif de la campagne n’est pas confirmé.

Fortinet a observé deux générations du malware :

  • la première, disponible au moins depuis septembre 2025, intègre FDMTP dans Client.dll ;
  • la seconde, observée depuis mai 2026, conserve la backdoor dans update.bin, sous forme chiffrée.

L’implication possible de Mustang Panda est présentée comme une hypothèse, et non comme une attribution définitive.

Capacités de la backdoor FDMTP

FDMTP peut recueillir des données sur le système, le réseau, l’utilisateur, l’antivirus, les processus et l’application active. Le malware communique avec un serveur de commande et contrôle (C2) et peut exfiltrer les informations collectées.

Ses fonctionnalités comprennent également :

  • la réception et l’exécution de plugins ;
  • le téléchargement de fichiers et l’exécution de commandes à distance ;
  • la création de tâches planifiées ;
  • la gestion de la persistance via le Registre Windows.

La gravité est élevée, car le payload est distribué avec un logiciel que l’utilisateur installe volontairement. L’attaque concerne exclusivement les endpoints Windows.

Contrôles et mesures d’atténuation

Les organisations devraient :

  1. mettre à jour QuickFox vers la version 3.59.6 ou une version ultérieure ;
  2. supprimer les anciens installateurs et packages, en particulier ceux à partir de la version 3.0.51.0 ;
  3. vérifier les endpoints Windows sur lesquels des installateurs compromis ont été exécutés ;
  4. rechercher les connexions vers cdns3.51quickfox[.]cn ;
  5. rechercher la présence de Client.dll, update.bin et de DLL chargées par DLL side-loading ;
  6. contrôler les processus, les tâches planifiées, les clés de persistance et les communications C2.

Les endpoints suspects doivent être isolés. Les identifiants utilisés sur ces systèmes doivent également être renouvelés après la remédiation.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →