Користувачам QuickFox у Windows варто перевірити, чи запускали вони скомпрометований інсталятор, а не просто оновити VPN і вважати ризик закритим. FortiGuard Labs 4 серпня повідомила, що троянізовані збірки QuickFox щонайменше з серпня 2025 року встановлювали JavaScript-завантажувач і модульний бекдор FDMTP. Після сповіщення QuickFox прибрав шкідливі компоненти з Windows-версії 3.59.6, але оновлення не видалить навантаження, яке могла встановити попередня збірка.
Кампанія обирала не кожного користувача QuickFox. Завантажувач спочатку перевіряв комп’ютер, зупинявся за наявності Steam і продовжував роботу лише тоді, коли знаходив окремі інструменти розробників, адміністраторів баз даних, месенджери, перекладачі або криптовалютні застосунки. Тому головні питання — яка версія запускалася, які програми працювали й чи створював процес QuickFox задокументовані файли або мережеві з’єднання.
Кому потрібно діяти?
Підтверджений ланцюжок виконання був націлений на Windows. Fortinet знайшла змінений файл у деяких збірках для macOS, але перевірка операційної системи не давала поміченому ланцюжку розвиватися на Mac. У застосунках для Android та iOS відповідної поведінки не виявили.
| Ситуація | Ризик і наступна дія |
|---|---|
| Ви користувалися QuickFox лише на Android або iOS | Описаний ланцюжок FDMTP не стосувався цих платформ. Не застосовуйте кроки очищення Windows без іншої причини. |
| Ви завантажили інсталятор для Windows, але не запускали його | Не відкривайте старий пакет. Видаліть або ізолюйте його й отримайте актуальну збірку з перевіреного каналу виробника. |
| Ви запускали вразливу збірку Windows | Вважайте ПК потенційно скомпрометованим, навіть якщо QuickFox зараз оновлюється нормально. Перевірте версію, час, файли, процеси та мережеві ознаки. |
| У вас версія 3.59.6 або новіша | Fortinet повідомляє, що шкідливі компоненти прибрали з 3.59.6. Це виправляє інсталятор, але не навантаження, яке могла залишити попередня версія. |
Серед перевірених Fortinet скомпрометованих Windows-збірок були 3.51.0, 3.52.0, 3.55.0, 3.55.5, 3.59.3 і 3.59.5. Перелік не є повним, оскільки QuickFox не має публічного архіву всіх історичних інсталяторів. Якщо версія невідома, орієнтуйтеся на дату встановлення й артефакти нижче, а не на номер у поточному оновлювачі.
Як атака на ланцюг постачання QuickFox встановлювала FDMTP
Зловмисники змінили HTML-файл усередині Electron-застосунку QuickFox. Під час запуску дві додані JavaScript-команди отримували код із cdns3[.]51quickfox[.]cn. Домен імітує легітимний хост cdns3[.]51quickfox[.]com, замінюючи домен верхнього рівня; Fortinet прямо зазначає, що адреса в зоні .cn не належить офіційній інфраструктурі QuickFox.
- QuickFox запускав змінений файл renderer. Вбудований JavaScript отримував обфускований завантажувач.
- Завантажувач профілював ПК. Він запускав
tasklist, завершував роботу за наявностіsteam.exeі шукав 26 окремих застосунків. - Відібрана система отримувала наступний етап. Скрипт завантажував
update.zipі розпаковував його в тимчасовий каталог QuickFox. - Легітимний файл Microsoft завантажував шкідливу DLL. Архів використовував
csmonitor.exeдля DLL sideloading файлаMicrosoft.ServiceHosting.Tools.dll; новіші зразки також містили зашифрованийupdate.bin. - FDMTP з’єднувався з інфраструктурою зловмисника. Імплант передавав системні й мережеві дані, перелік процесів і міг отримувати додаткові стиснені модулі від командного сервера.
Фільтр шукав, зокрема, MobaXterm, FinalShell, DBeaver, Git, IntelliJ IDEA, Visual Studio Code, Notepad++, Telegram Desktop, Exodus, Binance, Ledger Live і Trezor Suite. Наявність однієї з цих програм не доводить зараження. Вона лише пояснює, чому шкідливий завантажувач міг обрати цей комп’ютер для наступного етапу.
Які індикатори QuickFox і FDMTP варто перевірити
| Ознака | Як її трактувати |
|---|---|
cdns3[.]51quickfox[.]cn | Домен-імітатор, із якого завантажувався доданий JavaScript. Не плутайте його з легітимним хостом у зоні .com. |
%TEMP%\quickfox\update.zip | Архів наступного етапу. Перед карантином зафіксуйте час створення та хеш. |
%APPDATA%\Local\Temp\quickfox\updated\ | Задокументований каталог розпакування. Шляхи Windows відрізняються, тому перевірте розгорнутий шлях і процес, що його створив. |
csmonitor.exe поруч із Microsoft.ServiceHosting.Tools.dll або update.bin | Помічений набір для DLL sideloading. Підписаний Microsoft файл не робить безпечною DLL поруч із ним. |
HKCU\SOFTWARE\Microsoft\IME\{ідентифікатор-пристрою} | FDMTP міг зберігати стиснені модулі в підрозділі реєстру з апаратним ідентифікатором. Не видаляйте всю гілку IME — збережіть і дослідіть неочікуване значення. |
Повторні дочірні cmd.exe або tasklist від QuickFox | Electron-застосунок може створювати багато процесів, але задокументований завантажувач використовував цей ланцюжок для перевірки програм. Зіставте його з доменом, архівом і DLL. |
Fortinet також опублікувала хеші та адреси проміжної інфраструктури. Вони корисні для цільового пошуку, але чиста перевірка одного домену не доводить, що ПК не був скомпрометований: інфраструктура й модулі змінюються, тоді як локальна хронологія та зв’язки файлів залишаються корисними.
Що робити після запуску скомпрометованої версії QuickFox
- Від’єднайте комп’ютер від мережі, якщо стара збірка запускалася. Вимкніть Wi-Fi або від’єднайте Ethernet перед відкриттям пошти, робочих консолей, менеджера паролів чи криптовалютних програм.
- Збережіть хронологію встановлення. Запишіть версію QuickFox, джерело й хеш інсталятора, час встановлення та першого запуску, сповіщення захисту, дочірні процеси й з’єднання. Керований робочий пристрій передайте команді безпеки до ручного очищення.
- Видаліть старий застосунок і пакет. Деінсталюйте QuickFox через Параметри Windows, а старий інсталятор помістіть у карантин. Версія 3.59.6 або новіша закриває проблему отруєного компонента, але не скасовує попередній запуск завантажувача.
- Виконайте повне сканування. Перевірте інсталятор, тимчасові каталоги QuickFox, DLL-набір, модулі в реєстрі та можливі додаткові компоненти. Gridinsoft Anti-Malware може просканувати ці місця й ізолювати підтверджені загрози. Перезавантажте ПК та повторіть перевірку, якщо файли, сповіщення або вихідні з’єднання повертаються.
- Перегляньте активність цільових програм. Якщо під час ризикового періоду працювали Visual Studio Code, Git, клієнти баз даних, засоби віддаленого адміністрування, Telegram або програми гаманців, перевірте їхню історію входів і дій із чистого пристрою.
- Відкликайте доступ за наявності доказів. Завершіть підозрілі сесії та змініть облікові дані або ключі, доступні на скомпрометованому ПК. Спочатку локалізуйте й очистьте систему, щоб не віддати зловмиснику нові секрети.
- Ескалюйте інцидент, якщо віддалений доступ підтверджено. Невідомі модулі FDMTP, вимкнення захисту, новий адміністративний доступ або постійний C2-трафік — причина зберегти докази й перевстановити Windows із довіреного носія, а не покладатися на часткове видалення файлів.
Видимий застосунок QuickFox був лише початком. Видалення чи оновлення програми не доводить, що update.zip, підвантажена DLL, модулі в реєстрі або пізніше навантаження зникли. Схожа логіка потрібна після запуску будь-якого RAT: окремо локалізуйте шкідливу програму, перевіряйте закріплення та відновлюйте акаунти. Практичний порядок дій після виконання підозрілої команди описано в матеріалі про ACR Stealer і перевірку Windows.
Як уникнути хибного висновку
Не позначайте кожен файл QuickFox, кожен csmonitor.exe або кожний інструмент розробника як шкідливий окремо. Сильний доказ поєднує вразливу збірку й часовий проміжок із фальшивим доменом у зоні .cn, тимчасовим архівом QuickFox, набором для DLL sideloading, нетиповими дочірніми процесами або мережевою активністю FDMTP.
Для порівняння, Starland RAT у фальшивих інсталяторах починається з підробленого пакета. В QuickFox межа інша: шкідливий код потрапив у ланцюг постачання легітимного застосунку, тому одного правила «завантажуйте з офіційного сайту» недостатньо після підтвердженої компрометації.
FAQ
Чи безпечно встановлювати QuickFox 3.59.6?
Fortinet повідомляє, що після сповіщення QuickFox видалив шкідливі Windows-компоненти з версії 3.59.6. Переконайтеся, що інсталятор походить із легітимного каналу виробника. Якщо попередня скомпрометована збірка вже запускалася, одного оновлення недостатньо.
Чи кожен користувач QuickFox у Windows отримав FDMTP?
Ні. Завантажувач спочатку перевіряв комп’ютер, зупинявся за наявності Steam і продовжував роботу лише тоді, коли знаходив окремі інструменти розробки, баз даних, месенджери, перекладачі або криптовалютні програми. Проте номер версії та локальні артефакти все одно треба перевірити.
Джерела
- FortiGuard Incident Response Team. «QuickFox Supply Chain Attack Used to Deploy FDMTP Implant». FortiGuard Labs, 4 серпня 2026 року; дата доступу — 8 серпня 2026 року. Первинне дослідження, уражені збірки, індикатори й контекст реагування.
