Installateurs QuickFox compromis : la backdoor FDMTP cible les utilisateurs Windows
Les installateurs QuickFox à partir de la version 3.0.51.0 déploient la backdoor FDMTP sur Windows, ciblant des utilisateurs chinois à l'étranger.
Image d’illustration générée par IA
Attaque de la chaîne d’approvisionnement
FortiGuard Labs a identifié une compromission de la supply chain de QuickFox, un VPN et outil d’accélération réseau utilisé par des utilisateurs chinois à l’étranger.
Les installateurs Windows à partir de la version 3.0.51.0 déploient la backdoor FDMTP au moyen d’un loader JavaScript et de composants DLL chargés par DLL side-loading. La campagne est active depuis au moins août 2025.
La manipulation aurait été introduite entre le 25 juillet et le 13 août 2025. QuickFox a supprimé les composants malveillants dans la version 3.59.6.
Le code reprend des noms et une structure associés au Google Firebase SDK. Plus précisément, le loader exploite firebase-app-compat.js, hébergé sur le domaine cdns3.51quickfox[.]cn, qui ressemble au domaine légitime 51quickfox[.]com.
Fingerprinting avant le payload
L’installateur ne télécharge pas automatiquement le malware sur toutes les machines. Le loader recueille des informations sur le système, vérifie les processus en cours d’exécution et détermine si le point de terminaison répond aux critères de l’opérateur.
Seuls les systèmes jugés intéressants reçoivent une archive ZIP contenant les composants suivants de l’infection. Le ciblage semble se concentrer sur les utilisateurs chinois situés hors de Chine et sur les professionnels en contact avec des personnes sinophones, mais l’objectif de la campagne n’est pas confirmé.
Fortinet a observé deux générations du malware :
- la première, disponible au moins depuis septembre 2025, intègre FDMTP dans
Client.dll; - la seconde, observée depuis mai 2026, conserve la backdoor dans
update.bin, sous forme chiffrée.
L’implication possible de Mustang Panda est présentée comme une hypothèse, et non comme une attribution définitive.
Capacités de la backdoor FDMTP
FDMTP peut recueillir des données sur le système, le réseau, l’utilisateur, l’antivirus, les processus et l’application active. Le malware communique avec un serveur de commande et contrôle (C2) et peut exfiltrer les informations collectées.
Ses fonctionnalités comprennent également :
- la réception et l’exécution de plugins ;
- le téléchargement de fichiers et l’exécution de commandes à distance ;
- la création de tâches planifiées ;
- la gestion de la persistance via le Registre Windows.
La gravité est élevée, car le payload est distribué avec un logiciel que l’utilisateur installe volontairement. L’attaque concerne exclusivement les endpoints Windows.
Contrôles et mesures d’atténuation
Les organisations devraient :
- mettre à jour QuickFox vers la version 3.59.6 ou une version ultérieure ;
- supprimer les anciens installateurs et packages, en particulier ceux à partir de la version 3.0.51.0 ;
- vérifier les endpoints Windows sur lesquels des installateurs compromis ont été exécutés ;
- rechercher les connexions vers
cdns3.51quickfox[.]cn; - rechercher la présence de
Client.dll,update.binet de DLL chargées par DLL side-loading ; - contrôler les processus, les tâches planifiées, les clés de persistance et les communications C2.
Les endpoints suspects doivent être isolés. Les identifiants utilisés sur ces systèmes doivent également être renouvelés après la remédiation.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




