Installer QuickFox compromessi: il backdoor FDMTP colpisce gli utenti Windows
Analisi della compromissione degli installer QuickFox che distribuisce il backdoor FDMTP agli utenti Windows, con dettagli su attacco, fingerprinting e mitigazioni.
Immagine illustrativa generata con AI
Attacco alla catena di distribuzione
FortiGuard Labs ha individuato una compromissione della supply chain di QuickFox, VPN e strumento di accelerazione di rete utilizzato da utenti cinesi all’estero.
Gli installer Windows dalla versione 3.0.51.0 distribuiscono il backdoor FDMTP attraverso un loader JavaScript e componenti DLL caricati lateralmente. La campagna risulta attiva almeno da agosto 2025.
La manipolazione sarebbe stata introdotta tra il 25 luglio e il 13 agosto 2025. QuickFox ha rimosso i componenti malevoli nella versione 3.59.6.
Il codice utilizza nomi e struttura riconducibili al Google Firebase SDK. In particolare, il loader sfrutta firebase-app-compat.js, ospitato sul dominio cdns3.51quickfox[.]cn, simile al dominio legittimo 51quickfox[.]com.
Fingerprinting prima del payload
L’installer non scarica automaticamente il malware su ogni macchina. Il loader raccoglie informazioni sul sistema, controlla i processi in esecuzione e valuta se l’endpoint corrisponde ai criteri dell’operatore.
Solo i sistemi ritenuti interessanti ricevono un archivio ZIP contenente i componenti successivi dell’infezione. Il targeting sembra concentrarsi su utenti cinesi fuori dalla Cina e su professionisti che interagiscono con persone di lingua cinese, ma l’obiettivo della campagna non è confermato.
Fortinet ha osservato due generazioni del malware:
- la prima, disponibile almeno da settembre 2025, incorpora FDMTP in
Client.dll; - la seconda, osservata da maggio 2026, conserva il backdoor in
update.bin, cifrato.
Il possibile coinvolgimento di Mustang Panda è indicato come ipotesi, non come attribuzione definitiva.
Capacità del backdoor FDMTP
FDMTP può raccogliere dati sul sistema, sulla rete, sull’utente, sull’antivirus, sui processi e sull’applicazione attiva. Il malware comunica con un server di comando e controllo e può trasferire all’esterno le informazioni raccolte.
Tra le funzioni disponibili figurano anche:
- ricezione ed esecuzione di plugin;
- download di file e comandi remoti;
- creazione di attività pianificate;
- gestione della persistenza tramite il Registro di Windows.
La gravità è alta perché il payload viene distribuito insieme a un software che l’utente installa volontariamente. L’attacco riguarda esclusivamente gli endpoint Windows.
Controlli e mitigazioni
Le organizzazioni dovrebbero:
- aggiornare QuickFox alla versione 3.59.6 o successiva;
- eliminare installer e pacchetti precedenti, soprattutto quelli dalla versione 3.0.51.0;
- verificare gli endpoint Windows sui quali sono stati eseguiti installer compromessi;
- cercare connessioni verso
cdns3.51quickfox[.]cn; - analizzare la presenza di
Client.dll,update.bine DLL caricate tramite sideloading; - controllare processi, attività pianificate, chiavi di persistenza e comunicazioni C2.
Gli endpoint sospetti devono essere isolati. Le credenziali utilizzate su quei sistemi vanno inoltre ruotate dopo la bonifica.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




