Installer QuickFox compromessi: il backdoor FDMTP colpisce gli utenti Windows

Analisi della compromissione degli installer QuickFox che distribuisce il backdoor FDMTP agli utenti Windows, con dettagli su attacco, fingerprinting e mitigazioni.

Installer QuickFox compromessi: il backdoor FDMTP colpisce gli utenti Windows
APT

Immagine illustrativa generata con AI

Attacco alla catena di distribuzione

FortiGuard Labs ha individuato una compromissione della supply chain di QuickFox, VPN e strumento di accelerazione di rete utilizzato da utenti cinesi all’estero.

Gli installer Windows dalla versione 3.0.51.0 distribuiscono il backdoor FDMTP attraverso un loader JavaScript e componenti DLL caricati lateralmente. La campagna risulta attiva almeno da agosto 2025.

La manipolazione sarebbe stata introdotta tra il 25 luglio e il 13 agosto 2025. QuickFox ha rimosso i componenti malevoli nella versione 3.59.6.

Il codice utilizza nomi e struttura riconducibili al Google Firebase SDK. In particolare, il loader sfrutta firebase-app-compat.js, ospitato sul dominio cdns3.51quickfox[.]cn, simile al dominio legittimo 51quickfox[.]com.

Fingerprinting prima del payload

L’installer non scarica automaticamente il malware su ogni macchina. Il loader raccoglie informazioni sul sistema, controlla i processi in esecuzione e valuta se l’endpoint corrisponde ai criteri dell’operatore.

Solo i sistemi ritenuti interessanti ricevono un archivio ZIP contenente i componenti successivi dell’infezione. Il targeting sembra concentrarsi su utenti cinesi fuori dalla Cina e su professionisti che interagiscono con persone di lingua cinese, ma l’obiettivo della campagna non è confermato.

Fortinet ha osservato due generazioni del malware:

  • la prima, disponibile almeno da settembre 2025, incorpora FDMTP in Client.dll;
  • la seconda, osservata da maggio 2026, conserva il backdoor in update.bin, cifrato.

Il possibile coinvolgimento di Mustang Panda è indicato come ipotesi, non come attribuzione definitiva.

Capacità del backdoor FDMTP

FDMTP può raccogliere dati sul sistema, sulla rete, sull’utente, sull’antivirus, sui processi e sull’applicazione attiva. Il malware comunica con un server di comando e controllo e può trasferire all’esterno le informazioni raccolte.

Tra le funzioni disponibili figurano anche:

  • ricezione ed esecuzione di plugin;
  • download di file e comandi remoti;
  • creazione di attività pianificate;
  • gestione della persistenza tramite il Registro di Windows.

La gravità è alta perché il payload viene distribuito insieme a un software che l’utente installa volontariamente. L’attacco riguarda esclusivamente gli endpoint Windows.

Controlli e mitigazioni

Le organizzazioni dovrebbero:

  1. aggiornare QuickFox alla versione 3.59.6 o successiva;
  2. eliminare installer e pacchetti precedenti, soprattutto quelli dalla versione 3.0.51.0;
  3. verificare gli endpoint Windows sui quali sono stati eseguiti installer compromessi;
  4. cercare connessioni verso cdns3.51quickfox[.]cn;
  5. analizzare la presenza di Client.dll, update.bin e DLL caricate tramite sideloading;
  6. controllare processi, attività pianificate, chiavi di persistenza e comunicazioni C2.

Gli endpoint sospetti devono essere isolati. Le credenziali utilizzate su quei sistemi vanno inoltre ruotate dopo la bonifica.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →