QuickFox VPN поширював бекдор FDMTP: що перевірити

Інсталятори QuickFox для Windows поширювали бекдор FDMTP. Перевірте версії, локальні індикатори та порядок очищення після запуску старої збірки.

Інсталятор QuickFox усередині пошкодженого VPN-тунелю з прихованим шляхом до бекдора FDMTP.

Користувачам QuickFox у Windows варто перевірити, чи запускали вони скомпрометований інсталятор, а не просто оновити VPN і вважати ризик закритим. FortiGuard Labs 4 серпня повідомила, що троянізовані збірки QuickFox щонайменше з серпня 2025 року встановлювали JavaScript-завантажувач і модульний бекдор FDMTP. Після сповіщення QuickFox прибрав шкідливі компоненти з Windows-версії 3.59.6, але оновлення не видалить навантаження, яке могла встановити попередня збірка.

Кампанія обирала не кожного користувача QuickFox. Завантажувач спочатку перевіряв комп’ютер, зупинявся за наявності Steam і продовжував роботу лише тоді, коли знаходив окремі інструменти розробників, адміністраторів баз даних, месенджери, перекладачі або криптовалютні застосунки. Тому головні питання — яка версія запускалася, які програми працювали й чи створював процес QuickFox задокументовані файли або мережеві з’єднання.

Кому потрібно діяти?

Підтверджений ланцюжок виконання був націлений на Windows. Fortinet знайшла змінений файл у деяких збірках для macOS, але перевірка операційної системи не давала поміченому ланцюжку розвиватися на Mac. У застосунках для Android та iOS відповідної поведінки не виявили.

СитуаціяРизик і наступна дія
Ви користувалися QuickFox лише на Android або iOSОписаний ланцюжок FDMTP не стосувався цих платформ. Не застосовуйте кроки очищення Windows без іншої причини.
Ви завантажили інсталятор для Windows, але не запускали йогоНе відкривайте старий пакет. Видаліть або ізолюйте його й отримайте актуальну збірку з перевіреного каналу виробника.
Ви запускали вразливу збірку WindowsВважайте ПК потенційно скомпрометованим, навіть якщо QuickFox зараз оновлюється нормально. Перевірте версію, час, файли, процеси та мережеві ознаки.
У вас версія 3.59.6 або новішаFortinet повідомляє, що шкідливі компоненти прибрали з 3.59.6. Це виправляє інсталятор, але не навантаження, яке могла залишити попередня версія.

Серед перевірених Fortinet скомпрометованих Windows-збірок були 3.51.0, 3.52.0, 3.55.0, 3.55.5, 3.59.3 і 3.59.5. Перелік не є повним, оскільки QuickFox не має публічного архіву всіх історичних інсталяторів. Якщо версія невідома, орієнтуйтеся на дату встановлення й артефакти нижче, а не на номер у поточному оновлювачі.

Як атака на ланцюг постачання QuickFox встановлювала FDMTP

Зловмисники змінили HTML-файл усередині Electron-застосунку QuickFox. Під час запуску дві додані JavaScript-команди отримували код із cdns3[.]51quickfox[.]cn. Домен імітує легітимний хост cdns3[.]51quickfox[.]com, замінюючи домен верхнього рівня; Fortinet прямо зазначає, що адреса в зоні .cn не належить офіційній інфраструктурі QuickFox.

  1. QuickFox запускав змінений файл renderer. Вбудований JavaScript отримував обфускований завантажувач.
  2. Завантажувач профілював ПК. Він запускав tasklist, завершував роботу за наявності steam.exe і шукав 26 окремих застосунків.
  3. Відібрана система отримувала наступний етап. Скрипт завантажував update.zip і розпаковував його в тимчасовий каталог QuickFox.
  4. Легітимний файл Microsoft завантажував шкідливу DLL. Архів використовував csmonitor.exe для DLL sideloading файла Microsoft.ServiceHosting.Tools.dll; новіші зразки також містили зашифрований update.bin.
  5. FDMTP з’єднувався з інфраструктурою зловмисника. Імплант передавав системні й мережеві дані, перелік процесів і міг отримувати додаткові стиснені модулі від командного сервера.

Фільтр шукав, зокрема, MobaXterm, FinalShell, DBeaver, Git, IntelliJ IDEA, Visual Studio Code, Notepad++, Telegram Desktop, Exodus, Binance, Ledger Live і Trezor Suite. Наявність однієї з цих програм не доводить зараження. Вона лише пояснює, чому шкідливий завантажувач міг обрати цей комп’ютер для наступного етапу.

Які індикатори QuickFox і FDMTP варто перевірити

ОзнакаЯк її трактувати
cdns3[.]51quickfox[.]cnДомен-імітатор, із якого завантажувався доданий JavaScript. Не плутайте його з легітимним хостом у зоні .com.
%TEMP%\quickfox\update.zipАрхів наступного етапу. Перед карантином зафіксуйте час створення та хеш.
%APPDATA%\Local\Temp\quickfox\updated\Задокументований каталог розпакування. Шляхи Windows відрізняються, тому перевірте розгорнутий шлях і процес, що його створив.
csmonitor.exe поруч із Microsoft.ServiceHosting.Tools.dll або update.binПомічений набір для DLL sideloading. Підписаний Microsoft файл не робить безпечною DLL поруч із ним.
HKCU\SOFTWARE\Microsoft\IME\{ідентифікатор-пристрою}FDMTP міг зберігати стиснені модулі в підрозділі реєстру з апаратним ідентифікатором. Не видаляйте всю гілку IME — збережіть і дослідіть неочікуване значення.
Повторні дочірні cmd.exe або tasklist від QuickFoxElectron-застосунок може створювати багато процесів, але задокументований завантажувач використовував цей ланцюжок для перевірки програм. Зіставте його з доменом, архівом і DLL.

Fortinet також опублікувала хеші та адреси проміжної інфраструктури. Вони корисні для цільового пошуку, але чиста перевірка одного домену не доводить, що ПК не був скомпрометований: інфраструктура й модулі змінюються, тоді як локальна хронологія та зв’язки файлів залишаються корисними.

Що робити після запуску скомпрометованої версії QuickFox

  1. Від’єднайте комп’ютер від мережі, якщо стара збірка запускалася. Вимкніть Wi-Fi або від’єднайте Ethernet перед відкриттям пошти, робочих консолей, менеджера паролів чи криптовалютних програм.
  2. Збережіть хронологію встановлення. Запишіть версію QuickFox, джерело й хеш інсталятора, час встановлення та першого запуску, сповіщення захисту, дочірні процеси й з’єднання. Керований робочий пристрій передайте команді безпеки до ручного очищення.
  3. Видаліть старий застосунок і пакет. Деінсталюйте QuickFox через Параметри Windows, а старий інсталятор помістіть у карантин. Версія 3.59.6 або новіша закриває проблему отруєного компонента, але не скасовує попередній запуск завантажувача.
  4. Виконайте повне сканування. Перевірте інсталятор, тимчасові каталоги QuickFox, DLL-набір, модулі в реєстрі та можливі додаткові компоненти. Gridinsoft Anti-Malware може просканувати ці місця й ізолювати підтверджені загрози. Перезавантажте ПК та повторіть перевірку, якщо файли, сповіщення або вихідні з’єднання повертаються.
  5. Перегляньте активність цільових програм. Якщо під час ризикового періоду працювали Visual Studio Code, Git, клієнти баз даних, засоби віддаленого адміністрування, Telegram або програми гаманців, перевірте їхню історію входів і дій із чистого пристрою.
  6. Відкликайте доступ за наявності доказів. Завершіть підозрілі сесії та змініть облікові дані або ключі, доступні на скомпрометованому ПК. Спочатку локалізуйте й очистьте систему, щоб не віддати зловмиснику нові секрети.
  7. Ескалюйте інцидент, якщо віддалений доступ підтверджено. Невідомі модулі FDMTP, вимкнення захисту, новий адміністративний доступ або постійний C2-трафік — причина зберегти докази й перевстановити Windows із довіреного носія, а не покладатися на часткове видалення файлів.

Видимий застосунок QuickFox був лише початком. Видалення чи оновлення програми не доводить, що update.zip, підвантажена DLL, модулі в реєстрі або пізніше навантаження зникли. Схожа логіка потрібна після запуску будь-якого RAT: окремо локалізуйте шкідливу програму, перевіряйте закріплення та відновлюйте акаунти. Практичний порядок дій після виконання підозрілої команди описано в матеріалі про ACR Stealer і перевірку Windows.

Як уникнути хибного висновку

Не позначайте кожен файл QuickFox, кожен csmonitor.exe або кожний інструмент розробника як шкідливий окремо. Сильний доказ поєднує вразливу збірку й часовий проміжок із фальшивим доменом у зоні .cn, тимчасовим архівом QuickFox, набором для DLL sideloading, нетиповими дочірніми процесами або мережевою активністю FDMTP.

Для порівняння, Starland RAT у фальшивих інсталяторах починається з підробленого пакета. В QuickFox межа інша: шкідливий код потрапив у ланцюг постачання легітимного застосунку, тому одного правила «завантажуйте з офіційного сайту» недостатньо після підтвердженої компрометації.

FAQ

Чи безпечно встановлювати QuickFox 3.59.6?

Fortinet повідомляє, що після сповіщення QuickFox видалив шкідливі Windows-компоненти з версії 3.59.6. Переконайтеся, що інсталятор походить із легітимного каналу виробника. Якщо попередня скомпрометована збірка вже запускалася, одного оновлення недостатньо.

Чи кожен користувач QuickFox у Windows отримав FDMTP?

Ні. Завантажувач спочатку перевіряв комп’ютер, зупинявся за наявності Steam і продовжував роботу лише тоді, коли знаходив окремі інструменти розробки, баз даних, месенджери, перекладачі або криптовалютні програми. Проте номер версії та локальні артефакти все одно треба перевірити.

Джерела

  1. FortiGuard Incident Response Team. «QuickFox Supply Chain Attack Used to Deploy FDMTP Implant». FortiGuard Labs, 4 серпня 2026 року; дата доступу — 8 серпня 2026 року. Первинне дослідження, уражені збірки, індикатори й контекст реагування.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.