Популярный VPN QuickFox почти год заражал компьютеры пользователей

Незаметная правка в HTML-файле запускала многоступенчатое заражение компьютеров на Windows.


g2wzhf8vt5n0tus4bo5zdd9d0u2wg7h1.jpg

Установка VPN-прокси QuickFox могла незаметно открыть злоумышленникам постоянный доступ к компьютеру. Вредоносный код находился внутри установщика приложения для Windows, поэтому пользователю не требовалось переходить по подозрительным ссылкам или самостоятельно запускать посторонний файл.

Специалисты FortiGuard Labs связали заражённые сборки QuickFox с продолжительной атакой на цепочку поставок, которая началась не позднее августа 2025 года. QuickFox совмещает функции VPN-прокси и игрового ускорителя. Программой преимущественно пользуются граждане Китая, находящиеся за рубежом, чтобы быстрее подключаться к ресурсам, расположенным в КНР, и снижать задержки в играх.

Атакующие изменили HTML-файл внутри приложения, построенного на платформе Electron, и добавили всего две строки JavaScript. При запуске QuickFox обращался к домену cdns3.51quickfox.cn, который имитировал официальный адрес cdns3.51quickfox.com. Поддельный домен не принадлежал разработчикам сервиса.

С вредоносного адреса загружались два JavaScript-файла. Первый содержал настоящий код Google Firebase и, вероятно, служил прикрытием. Второй маскировался под библиотеку Firebase, но содержал сильно запутанный загрузчик, который проверял компьютер и решал, продолжать ли заражение.

Загрузчик сначала убеждался, что работает на Windows, а затем проверял наличие предыдущего заражения и запрашивал список запущенных процессов. При обнаружении steam.exe скрипт прекращал работу. FortiGuard Labs считает, что такой фильтр помогал ограничить установку следующих компонентов корпоративными компьютерами.

Для продолжения атаки загрузчик должен был найти хотя бы одну программу из списка, включавшего 26 названий. Среди целей находились средства удалённого администрирования Xshell, FinalShell и MobaXterm, клиенты баз данных Navicat и DBeaver, редакторы Visual Studio Code и Notepad++, среды разработки, Git, Telegram, криптовалютные кошельки и несколько китайских программ для перевода.

Состав списка может указывать на интерес к системным администраторам, разработчикам, специалистам по базам данных, пользователям криптовалютных сервисов и сотрудникам, работающим с китайским языком. Исследователи подчёркивают, что перечень процессов не позволяет достоверно определить цели и мотивы операторов кампании.

После прохождения проверок JavaScript загружал архив update.zip и распаковывал содержимое во временный каталог QuickFox. Исследователи обнаружили два поколения загрузчика. Первая версия использовалась как минимум с сентября 2025 года и хранила имплант внутри вредоносной библиотеки. Вторая появилась в мае 2026 года и вынесла полезную нагрузку в отдельный файл update.bin, зашифрованный алгоритмом AES-128-ECB.

Обе версии запускали вредоносную библиотеку через легитимный файл csmonitor.exe, входящий в состав Microsoft Windows Azure Compute and Storage Emulator. Атакующие применяли технику DLL sideloading , при которой доверенная программа загружает подложенную библиотеку с ожидаемым именем.

Скрипт также создавал однобайтовый файл data.dat. Маркер предотвращал повторную установку импланта на уже заражённый компьютер.

Конечной полезной нагрузкой служил имплант FDMTP, предназначенный для сохранения удалённого доступа. После запуска вредоносная программа подключалась к промежуточному управляющему домену, регистрировала устройство и получала адреса серверных узлов для дальнейшей связи. Связанная с кампанией инфраструктура продолжала работать и меняться на момент публикации отчёта.

FDMTP передавал операторам заголовок активного окна, сведения об установленном антивирусе, тип клиента, версию .NET Framework, имя пользователя, данные Windows, дату установки операционной системы, IP- и MAC-адреса, сетевой шлюз, путь к импланту, идентификатор процесса и имя процесса, внутри которого работал вредоносный код. Управляющий сервер также запрашивал полный список процессов для дополнительного отбора жертв.

Основные возможности FDMTP реализованы через подключаемые модули. Управляющий сервер мог отправлять плагины, сохранять сжатые исполняемые компоненты в реестре Windows и запускать код на заражённом компьютере. Исследованный модуль Assist.dll загружал два файла в каталог %LocalAppData%\Microsoft\WindowsApps, расположенный в профиле пользователя. После загрузки сервер мог удалённо запустить полученные программы.

FortiGuard Labs обнаружила несколько заражённых устройств, но не зафиксировала значительной активности после установки импланта, кроме сбора базовой информации и работы описанного плагина. Исследователи предполагают, что начальный этап носил массовый и частично случайный характер, а собранные сведения использовались для последующего выбора более ценных целей.

Изменённый HTML-файл попал и в некоторые сборки QuickFox для macOS. Однако первоначальный JavaScript разрешал дальнейшее заражение только на Windows, поэтому вредоносная цепочка на компьютерах Apple не развивалась. Признаков аналогичной активности в версиях для iOS и Android специалисты не нашли.

Анализ доступных установщиков показал, что вредоносные изменения появились в период с 25 июля по 13 августа 2025 года. В таблице отчёта самой ранней полученной исследователями заражённой сборкой указана версия 3.51.0 для Windows. После уведомления со стороны Fortinet разработчики QuickFox удалили вредоносные компоненты из установщика версии 3.59.6 и начали внутреннее расследование.

FortiGuard Labs не смогла уверенно связать кампанию с конкретной группировкой. Инструменты, серверная инфраструктура и техника подмены DLL совпадают с элементами операций, которые сторонние исследователи связывали с Twill Typhoon. Связанный отчёт Darktrace описывает применение импланта FDMTP, легитимных исполняемых файлов, подложенных библиотек и доменов, маскирующихся под инфраструктуру известных компаний. Техническое сходство подтверждает использование общей инфраструктуры и одинаковых инструментов, но не доказывает принадлежность атак одному оператору.

Основную аудиторию QuickFox составляют китайские студенты и экспаты, живущие за пределами КНР. Одна из гипотез предполагает сбор доступа к устройствам граждан Китая за рубежом. Согласно другой версии, атакующие искали специалистов, которым приходится взаимодействовать с носителями китайского языка, например в рамках торговых или дипломатических контактов. Данных для подтверждения любой из гипотез пока недостаточно.

FortiGuard Labs оценила серьёзность кампании как среднюю. QuickFox оперативно отреагировал на уведомление, удалил обнаруженные компоненты и продолжил внутреннюю проверку обстоятельств компрометации.