QuickFox供应链攻击曝光:恶意安装包植入FDMTP后门,定向瞄准海外华人
Fortinet披露QuickFox供应链攻击,恶意Windows安装程序植入FDMTP后门,疑似Mustang Panda所为。攻击持续近一年,通过Electron加载器、DLL侧加载实施,主要影响海外华人用户。本文详解攻击链、IoC与缓解方案。
⛓️ High 供应链攻击
Fortinet披露了一起针对QuickFox VPN工具的长期供应链攻击,攻击者篡改Windows安装程序以投递FDMTP后门。该活动疑似与Mustang Panda相关,主要瞄准海外中国留学生和专业人士,通过Electron渲染器加载恶意JavaScript实现多阶段感染。
来源:The Hacker News | 2026-08-05 | 原文链接
🔍 关键发现
- 攻击自2025年8月起持续活跃,影响QuickFox 3.0.51.0及以上版本,直至3.59.6才修复。
- 恶意代码藏在Electron渲染器的HTML文件中,通过两个JS文件(firebase-app-compat.js和firebase-analytics-compat.js)执行,其中前者为高度混淆的后门加载器。
- 恶意脚本会检查运行进程,规避Steam及26款国内应用、加密货币钱包和开发工具,以筛选高价值目标。
- FDMTP后门通过DLL侧加载(Client.dll或update.bin)启动,具备C2通信、信息收集、插件加载和远程控制等能力。
- 攻击者使用与官方域名相似的恶意域名cdns3.51quickfox[.]cn分发载荷,增强隐蔽性。
⚔️ 攻击链分析
1. 用户下载被植入恶意代码的QuickFox Windows安装包(版本3.0.51.0至3.59.5)。 2. 安装后,Electron渲染器内的恶意HTML执行两个JavaScript载荷,其中一个为混淆的加载器。 3. 加载器对端点进行指纹识别,检查Windows系统、C2状态及进程列表,避开分析环境和特定软件。 4. 条件满足后下载ZIP压缩包,利用DLL侧加载方式启动FDMTP后门,建立C2通信并扩展恶意功能。
🚩 失陷指标 (IOC)
cdns3.51quickfox[.]cnfirebase-app-compat.jsClient.dllupdate.bin
🛡️ 缓解建议
- ✅ 立即将QuickFox升级至3.59.6或更高版本,并验证安装包哈希完整性。
- ✅ 检查系统目录中是否存在firebase-app-compat.js、Client.dll、update.bin等可疑文件。
- ✅ 监控对cdns3.51quickfox[.]cn等恶意域名的DNS请求,排查异常C2连接。
- ✅ 在终端启用DLL侧加载检测,以及基于行为的EDR告警规则,重点关注Electron应用的可疑子进程行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何发现QuickFox供应链攻击的感染迹象?
检查安装的QuickFox版本是否低于3.59.6,查看系统是否存在firebase-app-compat.js、Client.dll或update.bin文件,并监测到cdns3.51quickfox[.]cn的网络连接。
❓ 此次攻击的主要受害者群体是谁?
QuickFox主要服务海外中国留学生和华人群体,攻击者疑似定向瞄准中国境外用户,尤其涉及贸易或外交的专业人士,但确切目标尚需第二阶段渗透的受害者环境确认。
❓ FDMTP后门具备哪些恶意能力?
FDMTP支持C2通信、收集系统与网络信息、枚举进程、加载远程插件,可实现计划任务管理、注册表持久化和远程文件/命令执行,具备高度模块化扩展能力。