Cybersecurity-onderzoekers hebben onthuld wat wordt beschreven als een “al lang bestaande supply chain-aanval” op QuickFox, een virtueel particulier netwerk (VPN) en netwerkversnellingstool ontworpen voor overzeese Chinese gebruikers.
Volgens Fortinet FortiGuard Labs is de supply chain-aanval al sinds augustus 2025 aan de gang en betreft het een getrojaniseerde versie van de applicatie om FDMTP te leveren, een achterdeur die is gebruikt door een door de Chinese staat gesponsorde dreigingsacteur, gevolgd als Mustang Panda.
“De aanval wordt geleverd via een aangepast HTML-bestand van de Electron-renderer dat wordt gebruikt om een op JavaScript gebaseerde lader te downloaden en uit te voeren”, aldus het FortiGuard Incident Response Team. “Bij uitvoering maakt de JavaScript-lader een vingerafdruk van het eindpunt van het slachtoffer om te bepalen of het een geldig doelwit is voordat een FDMTP-implantaat wordt gedownload en geïnstalleerd.”
Na verantwoorde openbaarmaking heeft QuickFox de kwaadaardige componenten uit hun Windows-installatieprogramma verwijderd met de release van versie 3.59.6. De wijzigingen zouden ergens tussen 25 juli en 13 augustus 2025 zijn doorgevoerd, waarbij 3.0.51.0 de vroegst getroffen versie is. Er zijn aanwijzingen dat de campagne uitsluitend op Windows-gebruikers was gericht.
De kwaadaardige code die in het uitvoerbare bestand van het installatieprogramma wordt geïntroduceerd, omvat twee regels JavaScript in één enkel HTML-bestand, waardoor het twee JavaScript-payloads uitvoert – “firebase-app-compat.js” en “firebase-analytics-compat.js” – geënsceneerd op “cdns3.51quickfox(.)cn”, dat zich voordoet als het officiële QuickFox-domein (“51quickfox(.)com”) om detectie te omzeilen.
Van de twee payloads bevat ‘firebase-analytics-compat.js’ legitieme Google Firebase-code, terwijl ‘firebase-app-compat.js’ een zwaar versluierde payload is die de Firebase SDK nabootst, maar functionaliteit bevat om vast te stellen of op het getroffen eindpunt Windows wordt uitgevoerd. Neem contact op met een command-and-control (C2)-server om er zeker van te zijn dat het eindpunt niet opnieuw wordt geïnfecteerd en voer de opdracht ’tasklist’ uit om een lijst te verkrijgen van de momenteel actieve processen.
Deze lijst wordt vervolgens gecontroleerd op specifieke procesnamen, met name Steam (“steam.exe”), en breekt de uitvoering af als deze aanwezig is. Het controleert ook of er ten minste één procesnaam bestaat die overeenkomt met 26 binnenlandse applicaties, cryptocurrency-portefeuilles, ontwikkelaarstools en bedrijfssoftware.
Dit omvat Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Microsoft Visual Studio Code, Exodus Wallet, Binance, Ledger Live, Trezor Suite, Telegram, SafeW, Ai Fanyi, Haiwang Chuhai, Yi Fanyi, Kuai Fanyi en HaiYiTong.

Zodra aan beide voorwaarden is voldaan, gaat het script verder met het downloaden van de volgende fase, een ZIP-archief van hetzelfde bovengenoemde domein. Er zijn twee verschillende generaties van de ZIP-payload geïdentificeerd:
- Generatie 1 (beschikbaar vanaf ten minste september 2025), die DLL side-loading gebruikt om een kwaadaardige DLL te starten die FDMTP insluit (“Client.dll”)
- Generatie 2 (beschikbaar vanaf mei 2026), die ook DLL side-loading gebruikt om een kwaadaardige DLL te starten die fungeert als lader voor een gecodeerd bestand (“update.bin”) dat FDMTP bevat
FDMTP werd in september 2024 voor het eerst door Trend Micro benadrukt als een secundaire tool die wordt gedistribueerd via een downloader die bekend staat als PUBLOAD. In de laatste versie probeert het eerst een C2-verbinding te verkrijgen, waarna de server reageert met een “GetInfo”-verzoek om basisinformatie van het apparaat van het slachtoffer te verzamelen.
De verzamelde gegevens bevatten de venstertitel van het bovenste actieve programma, geïnstalleerde antivirusprogramma’s, de runtimeversie van .NET Framework, netwerk- en besturingssysteeminformatie, huidige gebruikersnaam en details over het implantaat zelf, zoals het volledige pad van het bestand, de versie, de proces-ID en de naam van het hostingproces.
Zodra deze informatie is verpakt en geëxfiltreerd, verzendt de C2-server een verzoek om actieve processen weer te geven in een verdere poging om bepaalde eindpunten eruit te filteren ter bevordering van de doelstellingen van de bedreigingsacteur. Bovendien is de malware verantwoordelijk voor het laden van plug-ins die van de server worden ontvangen, waardoor de operators de functionaliteit naar eigen inzicht kunnen uitbreiden.
Sommige van de payloads, zoals eerder dit jaar door Darktrace beschreven, vergemakkelijken het beheer van geplande taken, houden toezicht op de persistentie van het register en halen op afstand bestanden of opdrachten op.
Hoewel Fortinet de campagne niet heeft toegeschreven aan een specifieke bedreigingsacteur, erkende het tactische overlappingen met Mustang Panda, een Chinese natiestaat-tegenstander die bekend staat om zijn afhankelijkheid van DLL-side-loading-technieken om malware in te zetten.
Gezien het feit dat de voornaamste gebruikersbasis van QuickFox bestaat uit Chinese internationale studenten en expats, wordt vermoed dat de campagne Chinese burgers heeft uitgekozen die buiten China wonen.
“Een concurrerende hypothese is dat deze campagne zich richtte op professionals die behoefte hebben aan interactie met Chinese moedertaalsprekers, mogelijk voor handels- of diplomatieke doeleinden”, aldus Fortinet. “Geen van beide hypothesen kan worden bevestigd zonder inzicht in de slachtoffercontext voor inbraken in de tweede fase, die de ware doelwitten van de campagne zouden identificeren.”