Campaña de compromiso de la cadena de suministro: DLL side-loading y backdoor en QuickFox expone a usuarios chinos fuera de China

Autor: Publicada 4 min de lectura 155 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de ciberseguridad han destapado una campaña de compromiso de la cadena de suministro contra QuickFox, una VPN/acelerador de red pensada para usuarios chinos en el extranjero, que según Fortinet FortiGuard Labs estuvo activa desde al menos agosto de 2025. El vehículo fue un instalador de Windows troceado que contenía un archivo HTML del renderer de Electron modificado para ejecutar dos pequeños fragmentos de JavaScript, uno legítimo que imitaba Firebase y otro ofuscado que comprobaba el entorno de la víctima antes de descargar e instalar un backdoor conocido como FDMTP.

Desde el punto de vista técnico, la campaña aprovechó esa capacidad de Electron para ejecutar código web en el instalador y colocó cargas útiles en un dominio que imitaba el del proveedor ("cdns3.51quickfox[.]cn" frente a "51quickfox[.]com"). El código malicioso realizó huellas digitales del equipo (sistema operativo, AV, .NET, usuario, lista de procesos), buscó la presencia de procesos específicos —entre ellos herramientas de desarrollo y monederos de criptomonedas— y abortó si detectaba software como Steam, lo que indica un intento deliberado de filtrar máquinas no deseadas. Cuando las comprobaciones se cumplían, descargaba un ZIP que, en dos generaciones distintas, empleaba DLL side‑loading para ejecutar una DLL que instalaba el backdoor FDMTP o que descifraba un binario con la misma funcionalidad.

Campaña de compromiso de la cadena de suministro: DLL side-loading y backdoor en QuickFox expone a usuarios chinos fuera de China
Imagen generada con IA.

FDMTP no es novedoso: fue documentado como herramienta secundaria distribuida por un descargador llamado PUBLOAD y su arquitectura permite que el operador pida información del equipo, liste procesos y cargue módulos adicionales desde el servidor de mando y control, ampliando sus capacidades en tiempo real. Fortinet señaló solapamientos tácticos con el actor conocido como Mustang Panda, famoso por técnicas de DLL side‑loading, pero no emitió una atribución definitiva. El patrón de víctimas sugiere que los objetivos podían ser ciudadanos chinos fuera de China o profesionales que interactúan habitualmente con interlocutores chinos, lo que encaja con una operación dirigida y selectiva.

Las implicaciones prácticas son claras: las aplicaciones destinadas a comunidades específicas y las herramientas que facilitan el acceso a redes extranjeras pueden convertirse en vectores para operaciones de espionaje. La inclusión de comprobaciones para excluir máquinas con determinadas herramientas de desarrollo o monederos indica un interés por objetivos de valor (investigadores, ingenieros, empleados de empresas con acceso a datos sensibles, o usuarios de activos digitales), y el uso de técnicas como DLL side‑loading complica la detección por soluciones estáticas o firmas tradicionales.

Campaña de compromiso de la cadena de suministro: DLL side-loading y backdoor en QuickFox expone a usuarios chinos fuera de China
Imagen generada con IA.

Para usuarios y administradores la primera recomendación inmediata es sencilla y urgente: actualizar QuickFox a la versión que elimina el componente malicioso (según el informe, la versión limpia publicada fue la 3.59.6) y obtener el instalador únicamente desde las canales oficiales del proveedor, verificando firma digital y sumas cuando sea posible. Más allá de esa acción puntual, conviene añadir controles defensivos: reforzar la telemetría y la detección en endpoints (EDR), activar el control de aplicaciones y bloqueo por lista blanca, monitorizar procesos padres/hijos inusuales y cargas de DLL, y aplicar reglas de egress que detecten o bloqueen comunicaciones hacia dominios que impersonan proveedores.

Las organizaciones con usuarios en estas comunidades deberían revisar sus políticas de gestión de software de terceros y la exposición de dispositivos personales que acceden a recursos corporativos. Implementar separación entre dispositivos personales y de trabajo, evitar usar herramientas no auditadas para acceder a redes corporativas y exigir autenticación fuerte y acceso mediante bastiones o VPNs corporativas reducen el riesgo de que un instalador comprometido sirva como pivote hacia activos sensibles. El análisis forense de equipos sospechosos debe incluir búsquedas de indicadores como archivos DLL inyectados, entradas persistentes en el Registro, tareas programadas y conexiones a C2 conocidas.

Finalmente, este incidente recuerda que la seguridad de la cadena de suministro se juega tanto en el código como en la confianza del ecosistema: los proveedores deben aplicar prácticas de build reproducible, firmar binarios y auditar dependencias, y los usuarios deben exigir transparencia sobre cambios en instaladores y dominios de distribución. Para profundizar en conceptos técnicos mencionados, resulta útil consultar las guías de seguridad de Electron y la clasificación de técnicas como DLL side‑loading en MITRE ATT&CK, que ayudan a entender y mitigar estos patrones de ataque. Fortinet FortiGuard Labs publicó el análisis que motivó esta advertencia y para aspectos técnicos de ejecución y carga de código puede consultarse la documentación de Electron en https://www.electronjs.org/docs/latest/tutorial/security y la descripción de la técnica de DLL side‑loading en MITRE ATT&CK en https://attack.mitre.org/techniques/T1574/001/.

Cobertura

Relacionadas

Mas noticias del mismo tema.