Supply Chain Engagement Kampagne: DLL ide-loading und backdoor in QuickFox stellt chinesische Benutzer außerhalb China

Autor: Veröffentlicht 4 min de lectura 155 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cybersecurity-Forscher haben eine Supply-Chain-Verlobungskampagne gegen QuickFox entdeckt, einen VPN / Netzwerk-Beschleuniger für chinesische Nutzer im Ausland, die nach Fortinet FortiGuard Labs seit mindestens August 2025 aktiv ist. Das Fahrzeug war ein defekter Windows-Installer, der eine HTML-Datei des modifizierten Elektronen Renderers enthielt, um zwei kleine JavaScript-Fragmente auszuführen, eine legitime, die Firebase und einen anderen Obfuscate imitierte, die die Umgebung des Opfers überprüfte, bevor Sie eine Backdoor namens FDMTP herunterladen und installieren.

Aus technischer Sicht nutzte die Kampagne diese Fähigkeit von Electron, Web-Code auf dem Installer auszuführen und nützliche Ladungen auf eine Domain, die imitierte die des Lieferanten ("cdns3.51quickfox [.] cn" gegen "51quickfox [.] com"). Der schädliche Code machte Computer-Fingerabdrücke (Betriebssystem, AV, .NET, Benutzer, Prozessliste), suchte das Vorhandensein bestimmter Prozesse - einschließlich Entwicklungstools und Kryptomoneda-Münzen - und abgebrochen, wenn es Software wie Steam erkannte, was einen bewussten Versuch, unerwünschte Maschinen zu filtern. Als die Kontrollen abgeschlossen wurden, wurde ein ZIP heruntergeladen, das in zwei verschiedenen Generationen verwendet wurde. DLL Seitenrollen eine DLL zu betreiben, die die FDMTP Backdoor installiert oder eine Binär mit der gleichen Funktionalität entschlüsselt.

Supply Chain Engagement Kampagne: DLL ide-loading und backdoor in QuickFox stellt chinesische Benutzer außerhalb China
Bild generiert mit IA.

FDMTP ist nicht neu: Es wurde als sekundäres Werkzeug dokumentiert, das von einem Download namens PUBLOAD verteilt wurde und seine Architektur ermöglicht es dem Bediener, Informationen vom Computer zu verlangen, Prozesse auflisten und zusätzliche Module vom Steuer- und Steuerserver laden, seine Fähigkeiten in Echtzeit zu erweitern. Fortinet bemerkte taktische Überschneidung mit dem Schauspieler bekannt als Mustang Panda, berühmt für DLL-Seitenrolling-Techniken, aber keine endgültige Zuschreibung. Das Opfermuster deutet darauf hin, dass die Ziele chinesische Staatsbürger außerhalb Chinas sein könnten oder Fachleute, die in der Regel mit chinesischen Gesprächspartnern interagieren, die einer gezielten und selektiven Operation entsprechen.

Die praktischen Auswirkungen sind klar: Anwendungen für bestimmte Gemeinschaften und Werkzeuge, die den Zugang zu fremden Netzwerken erleichtern, können Vektoren für Spionageoperationen werden. Die Einbeziehung von Kontrollen, um Maschinen mit bestimmten Entwicklungswerkzeugen oder Monedern auszuschließen, zeigt ein Interesse an Wertzielen (Forscher, Ingenieure, Mitarbeiter von Unternehmen mit Zugang zu sensiblen Daten, oder Nutzer von digitalen Vermögenswerten), und die Verwendung von Techniken wie z.B. DLL Side-loading erschwert die Erkennung von statischen Lösungen oder traditionellen Signaturen.

Supply Chain Engagement Kampagne: DLL ide-loading und backdoor in QuickFox stellt chinesische Benutzer außerhalb China
Bild generiert mit IA.

Für Benutzer und Administratoren ist die erste sofortige Empfehlung einfach und dringend: update Quick Fox auf die Version, die die schädliche Komponente eliminiert (nach dem Bericht, die veröffentlichte saubere Version war 3,59.6) und erhalten Sie den Installer nur von den offiziellen Kanälen des Lieferanten, Überprüfung der digitalen Signatur und Summen, wenn möglich. Darüber hinaus ist es angebracht, defensive Kontrollen hinzuzufügen: Telemetrie und Endpoints-Erkennung (EDR) zu stärken, Anwendungssteuerung und White List-Blockung zu aktivieren, ungewöhnliche Eltern-/Kind-Prozesse und DLL-Lastungen zu überwachen und Egress-Regeln anzuwenden, die die Kommunikation auf Domänen erkennen oder blockieren, die Lieferanten verkörpern.

Organisationen mit Nutzern in diesen Gemeinschaften sollten ihre Drittanbieter-Software-Management-Politiken und die Exposition von persönlichen Geräten überprüfen, die auf Unternehmensressourcen zugreifen. Implementieren Sie die Trennung zwischen persönlichen und Arbeitsgeräten, vermeiden Sie die Verwendung von unauditierten Tools, um auf Unternehmensnetzwerke zuzugreifen und eine starke Authentifizierung und Zugriff durch Firmenbassionen oder VPNs zu verlangen, verringern Sie das Risiko, dass ein engagierter Installer als Drehpunkt für sensible Vermögenswerte dienen wird. Forensische Analyse von verdächtigen Geräten sollte die Suche nach Indikatoren wie injizierte DLL-Dateien, persistente Einträge im Register, geplante Aufgaben und bekannte C2-Verbindungen beinhalten.

Schließlich erinnert dieser Vorfall daran, dass die Sicherheit der Lieferkette sowohl im Code als auch im Vertrauen des Ökosystems gespielt wird: Lieferanten müssen reproduzierbare Build-Practice, Sign Binaries und Audit Units anwenden, und Anwender müssen Transparenz bei Änderungen in Installateuren und Distributionsdomänen verlangen. Um die oben genannten technischen Konzepte zu vertiefen, ist es nützlich, Electron Sicherheitsführer und die Klassifizierung von Techniken wie DLL Side-Rolling in MITRE ATT & CK zu konsultieren, die Ihnen helfen, diese Angriffsmuster zu verstehen und zu mildern. Fortinet FortiGuard Labs veröffentlichte die Analyse, die diese Warnung motivierte und für technische Aspekte der Ausführung und Code-Ladung können Sie die Dokumentation von Electron bei https: / / www.elektnjs.org / docs / aktuell / tutorial / security und die Technikbeschreibung von DLL Siderolling in MITRE ATT & CK in https: / / attack.mitre.org / Techniken / T1574 / 001 /.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.