Атака на цепочку поставок QuickFox: вредоносные установщики распространялись около года

APT

Популярное приложение QuickFox, представляющее собой VPN-прокси и ускоритель игр, стало каналом распространения вредоносного ПО. Злоумышленники внедрили вредоносный код в установочные файлы программы. Кампания продолжалась как минимум с августа 2025 года и была обнаружена только спустя несколько месяцев. Приложение чаще всего используют китайские пользователи, проживающие за рубежом, для ускорения доступа к китайским интернет-сервисам и улучшения качества игрового процесса.

Описание

Вредоносные изменения затронули Windows-версии приложения. В версиях для macOS также присутствовали отдельные измененные компоненты, однако из-за встроенных ограничений они не приводили к заражению. Мобильные версии QuickFox не были скомпрометированы, что указывает на целенаправленное воздействие на пользователей персональных компьютеров.

Механизм атаки выглядел следующим образом. При установке зараженной версии вместе с оригинальным кодом запускался дополнительный сценарий. Он обращался к поддельному сайту, который визуально напоминал официальный домен QuickFox, и загружал следующий этап вредоносной кампании. Как отмечается в отчете FortiGuard Labs, сценарий прежде всего проверял, не запущен ли на компьютере игровой клиент Steam. Наличие Steam считалось признаком личного устройства, и в этом случае заражение прекращалось. Если Steam отсутствовал, проверялся список из нескольких десятков других процессов, связанных с профессиональной деятельностью. В их число входили инструменты для разработки программ, клиенты для работы с базами данных, редакторы кода, криптовалютные кошельки, мессенджеры и китайские приложения для перевода. Некоторые из этих программ используются преимущественно в рабочих целях, что позволило злоумышленникам отсеивать домашние компьютеры и сосредоточиться на корпоративных.

Только после успешного прохождения проверок на устройство загружался основной вредоносный модуль. Этот модуль, названный исследователями FDMTP, обеспечивал полный удаленный доступ к зараженной системе. Он собирал информацию об операционной системе, имени пользователя, сетевых параметрах, установленных антивирусах и активном окне. Кроме того, вредоносная программа могла выполнять дополнительные модули, которые доставлялись с сервера управления по мере необходимости. Такая архитектура позволяла атакующим наращивать функциональность без обновления всего вредоносного кода.

Для управления зараженными машинами использовалась специальная инфраструктура, включающая несколько серверов. Некоторые из них маскировались под известные интернет-ресурсы, а доменные имена были зарегистрированы незадолго до начала кампании. По мнению исследователей, такой подход создает дополнительные сложности для выявления трафика и блокировки вредоносных адресов.

Инфраструктура кампании постоянно изменялась. Исследователи зафиксировали как минимум два поколения загрузчиков, отличающихся способом доставки финального вредоносного кода. Периодически менялись домены, используемые для управления, а также имена файлов. Некоторые управляющие серверы оставались активными на момент публикации отчета, что говорит о продолжении кампании.

После обнаружения проблемы специалисты Fortinet связались с разработчиками QuickFox в рамках процедуры ответственного раскрытия информации. QuickFox быстро отреагировала: вредоносные компоненты были удалены из установщика, начиная с версии 3.59.6. Однако все более ранние версии, начиная с 3.0.51, потенциально содержат вредоносный код. Пользователям настоятельно рекомендуется обновить приложение до актуальной версии и проверить систему на наличие посторонних программ, если они использовали QuickFox до выхода исправления.

Вопрос об авторстве кампании остается открытым. Исследователи не берутся утверждать, какая именно группировка стоит за атакой. Тем не менее, технические детали и элементы инфраструктуры частично совпадают с другой кампанией, описанной в открытых источниках и связываемой с группой Twill Typhoon. Речь идет об использовании аналогичного вредоносного модуля и схожих методов его доставки, включая технику подмены легитимного программного обеспечения.

Информация о зараженных системах централизованно собиралась на серверах злоумышленников. Предположительно, там происходил отбор наиболее ценных для дальнейших действий объектов. Однако из-за ограниченной видимости постэксплуатационных действий невозможно определить, какие именно организации или лица были конечной целью кампании. Наблюдение за начальными стадиями указывает на оппортунистический характер заражения, при котором сначала происходит широкий сбор данных, а затем точечная работа с выбранными жертвами.

Для бизнеса этот инцидент служит напоминанием о рисках, связанных с доверием к популярным приложениям. Даже широко используемое программное обеспечение может быть скомпрометировано злоумышленниками, особенно если его аудитория имеет значение для разведывательных или финансовых структур. Организациям рекомендуется регулярно обновлять все сторонние приложения, следить за появлением информации об инцидентах и ограничивать привилегии, предоставляемые установленным программам. Внедрение многофакторной аутентификации и контроля целостности файлов также может снизить риск последствий от подобных атак.

Индикаторы компрометации

IPv4

  • 103.231.15.135
  • 103.231.15.219
  • 103.231.15.248
  • 103.246.244.13
  • 103.246.244.20
  • 104.21.37.164
  • 104.21.39.112
  • 104.21.44.82
  • 104.21.7.138
  • 104.21.89.96
  • 104.21.95.64
  • 123.254.105.38
  • 123.254.106.148
  • 154.223.24.158
  • 154.223.54.159
  • 154.223.58.142
  • 154.223.58.64
  • 154.223.75.206
  • 170.33.128.5
  • 172.67.135.248
  • 172.67.143.103
  • 172.67.144.222
  • 172.67.157.196
  • 172.67.197.227
  • 172.67.210.148
  • 202.181.25.71
  • 202.181.25.73
  • 38.60.142.56
  • 43.240.12.34
  • 43.240.12.35
  • 45.125.15.100
  • 45.125.15.104
  • 45.125.15.111
  • 45.125.15.114
  • 45.125.15.115
  • 45.125.35.225
  • 45.125.35.226
  • 45.125.35.227
  • 45.125.35.229
  • 45.125.35.230
  • 45.125.35.231
  • 45.125.35.232
  • 45.125.35.233
  • 45.125.35.234
  • 45.125.35.235
  • 45.125.35.236
  • 45.158.180.250
  • 47.238.240.219
  • 47.238.64.56
  • 47.239.4.179
  • 47.239.93.49
  • 47.76.92.73
  • 47.83.122.51
  • 47.86.14.22
  • 47.88.21.252

Domain

  • cdns3.51quickfox.cn
  • www.google-apis.net
  • www.icloud-cdn.net
  • www.techcheck1.com
  • www.wangmeng.xyz
  • www.wangmeng66.top
  • www.wangmengsb.com
  • www.yahoo-cdn.it.com

URL

  • cdns3.51quickfox.cn/2025090411/update.zip
  • cdns3.51quickfox.cn/script/firebase-analytics-compat.js
  • cdns3.51quickfox.cn/script/firebase-app-compat.js
  • www.google-apis.net/dfsvc.exe
  • www.google-apis.net/dfsvc.exe.config
  • www.google-apis.net/wangmeng.dll
  • www.icloud-cdn.net/checksum.bin
  • www.icloud-cdn.net/Client.dll
  • www.icloud-cdn.net/dnscfg.dll
  • www.icloud-cdn.net/vshost.exe
  • www.icloud-cdn.net:8080/GetCluster
  • www.icloud-cdn.net:8080/GetSlaver
  • www.techcheck1.com/config.etl
  • www.techcheck1.com/dfsvc.exe.config
  • www.techcheck1.com/GetClusterNodes
  • www.techcheck1.com/GetPeers
  • www.techcheck1.com/Microsoft.VisualStudio.HostingProcess.Utilities.Sync.dll
  • www.techcheck1.com/vshost.exe
  • www.techcheck1.com/wangmeng.dll
  • www.wangmeng.xyz/GetAgents
  • www.wangmeng.xyz/GetEndpoints
  • www.wangmeng.xyz/GetInstances
  • www.wangmeng.xyz/GetMachines
  • www.wangmeng.xyz/GetMembers
  • www.wangmeng.xyz/GetNodes
  • www.wangmeng.xyz/GetPeers
  • www.wangmeng.xyz/GetReplicas
  • www.wangmeng.xyz/GetRoutes
  • www.wangmeng.xyz/GetServers
  • www.wangmeng.xyz/GetTargets
  • www.wangmeng.xyz/GetVips
  • www.wangmeng.xyz/GetWorkers
  • www.wangmeng66.top/GetAddresse
  • www.wangmeng66.top/GetEndpoints
  • www.wangmeng66.top/GetHosts
  • www.wangmeng66.top/GetInstances
  • www.wangmeng66.top/GetMachines
  • www.wangmeng66.top/GetPeers
  • www.wangmeng66.top/GetProxies
  • www.wangmeng66.top/GetReplicas
  • www.wangmeng66.top/GetResources
  • www.wangmeng66.top/GetRoutes
  • www.wangmeng66.top/GetServers
  • www.wangmeng66.top/GetTargets
  • www.wangmeng66.top/GetWorkers
  • www.wangmengsb.com/GetAddresses
  • www.wangmengsb.com/GetAgents
  • www.wangmengsb.com/GetBackends
  • www.wangmengsb.com/GetHosts
  • www.wangmengsb.com/GetIps
  • www.wangmengsb.com/GetNodes
  • www.wangmengsb.com/GetPeers
  • www.wangmengsb.com/GetReplicas
  • www.wangmengsb.com/GetRoutes
  • www.wangmengsb.com/GetServers
  • www.wangmengsb.com/GetVips
  • www.wangmengsb.com/GetWorkers
  • www.yahoo-cdn.it.com/config.etl
  • www.yahoo-cdn.it.com/dfsvc.exe
  • www.yahoo-cdn.it.com/dfsvc.exe.config
  • www.yahoo-cdn.it.com/dnscfg.dll
  • www.yahoo-cdn.it.com/GetCluster
  • www.yahoo-cdn.it.com/Microsoft.VisualStudio.HostingProcess.Utilities.Sync.dll
  • www.yahoo-cdn.it.com/vshost.exe

MD5

  • 03fd832b81dd54d2bf5f610a8ff27856
  • 19e760ee849eb7c1f100f2b7010a763d
  • 1f3031167f94b166cc7b69376a01c124
  • 2dd8681dcd218c88d1c78dfe939ec92b
  • 2ffdcfb7157511789228988e26d06fd6
  • 30d59c3d4916aa5fb24050c6aae7f8e4
  • 3b79d95f7f7b58c401a3bc79f94ebb52
  • 5e4ed6abbf555e5a542e3d4308ccd7bf
  • 5f3daf7417dd666213168eb6c7453cc7
  • b1d344c9a1525373be6a3980fa85a603
  • e0a92209dd62dae8460d934dc6b7ddd7

SHA1

  • 11a6df1e15663ae89f59a9e598ae8987f42a632b
  • 173dd4190740b96f6f733c801b6428ed4b52b607
  • 2cc0425a90a39ac4eedadd59caaafad5b50f8420
  • 3449a349b6c8045b16df4f88d58c65c2bdf891bb
  • 39504cead410056878962053f8d027e9f299cd10
  • 7ab7ffe4c233a4f2440f0fdeb2e117c788792281
  • a195810c41f401c4b48cb557cf8ce60c2d807025
  • b194a997c9a653134bdb1f2d0c3137dcdacb54d5
  • b370b674ce877b9c0a7708c7834aeb7eda983564
  • c41b4e11e6a9e3b53da1f92b213de9f65a825c92
  • e90d2730f3354ff1adf334b03c95eac3207d47b9

SHA256

  • 2b6cdafdfe427a3de1a94a8a2ca1f09fc4c8f90e4f59089fd9b35b73185ed01c
  • 3bd3b300f3278520819a06d0cb1f0eadbf946dbbc11352538246ff075eb427f1
  • 5cbb64375636e83b5f17d6083633cecc02e2a5f4168cd7cca5cdee36ccca9b38
  • 6634339b813e6105b5138de6ab67b016b8dfbf49233c29de9bab3207e8b50d24
  • 6932a20ac61fd3f93d7cfee414f6f46834068ac7c9ca011b054a6a10dc56b3d1
  • 7462ce2595119c928cf516ec33148dc2a39dd9f71636a5c849c7ed93b7c5ca06
  • 795594ad5e6f2868cc4d8ed12dabf4f3999a1477c6b250527c5ede9a98528fb9
  • a53d756f28457b1c4a239c91cdec8ed7b7da67a93e332e6df9621cbef8417474
  • a5d36edc34fe54b2092349f877daf560a98f5fea635d1ac4a110b3518102ef96
  • d9db5cbc193ddaf4c0a265804fdef70c32451daaf2974fa9adf52ce1defac5f7
  • dc666e9c148bbca5e21d8c9a97143575c075f53360f135e0191aed9e8278d396

Комментарии: 0