Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Des chercheurs en cybersécurité ont découvert une campagne d'engagement de la chaîne d'approvisionnement contre QuickFox, un accélérateur VPN / réseau conçu pour les utilisateurs chinois à l'étranger, qui selon Fortinet FortiGuard Labs est actif depuis au moins août 2025. Le véhicule était un installateur Windows cassé qui contenait un fichier HTML du rendu électronique modifié pour exécuter deux petits fragments JavaScript, un légitime qui a imité Firebase et un autre obfuscat qui a vérifié l'environnement de la victime avant de télécharger et d'installer une porte arrière connue sous le nom de FDMTP.
D'un point de vue technique, la campagne a profité de cette capacité d'Electron à exécuter le code web sur l'installateur et a placé des charges utiles sur un domaine qui imitait celui du fournisseur ("cdns3.51quickfox [.] cn" contre "51quickfox [.] com"). Le code malveillant fait des empreintes digitales de l'ordinateur (système d'exploitation, AV, .NET, utilisateur, liste de processus), recherché la présence de processus spécifiques - y compris des outils de développement et cryptomonéda pièces - et a avorté si elle a détecté des logiciels comme Steam, indiquant une tentative délibérée de filtrer les machines indésirables. Lorsque les vérifications ont été effectuées, il a téléchargé un ZIP qui, dans deux générations différentes, il a utilisé Laminage latéral DLL pour exécuter une DLL qui a installé la porte arrière FDMTP ou déchiffrer un binaire avec la même fonctionnalité.

FDMTP n'est pas nouveau : il a été documenté comme un outil secondaire distribué par un téléchargement appelé PUBLOAD et son architecture permet à l'opérateur de demander des informations à l'ordinateur, de lister les processus et de charger des modules supplémentaires du serveur de contrôle et de contrôle, en élargissant ses capacités en temps réel. Fortinet a noté un chevauchement tactique avec l'acteur connu sous le nom de Mustang Panda, célèbre pour les techniques de roulement latéral DLL, mais n'a pas émis une attribution définitive. Le modèle de victime suggère que les cibles pourraient être des citoyens chinois en dehors de la Chine ou des professionnels qui interagissent habituellement avec des interlocuteurs chinois, ce qui est conforme à une opération ciblée et sélective.
Les implications pratiques sont claires: les applications pour des communautés et des outils spécifiques qui facilitent l'accès aux réseaux étrangers peuvent devenir des vecteurs pour les opérations d'espionnage. L'inclusion de contrôles pour exclure les machines avec certains outils de développement ou moneders indique un intérêt pour les objectifs de valeur (chercheurs, ingénieurs, employés d'entreprises ayant accès à des données sensibles, ou utilisateurs d'actifs numériques), et l'utilisation de techniques telles que le chargement latéral DLL complique la détection par des solutions statiques ou des signatures traditionnelles.

Pour les utilisateurs et les administrateurs, la première recommandation immédiate est simple et urgente : mise à jour rapide Fox à la version qui élimine le composant malveillant (selon le rapport, la version propre publiée était 3,59,6) et obtenir l'installateur seulement des canaux officiels du fournisseur, en vérifiant la signature numérique et les sommes si possible. Au-delà de cette action spécifique, il convient d'ajouter des contrôles défensifs: renforcer la télémétrie et la détection des paramètres (EDR), activer le contrôle d'application et le blocage de la liste blanche, surveiller les processus parent/enfant inhabituels et les charges DLL, et appliquer des règles d'évacuation qui détectent ou bloquent les communications aux domaines qui imitent les fournisseurs.
Les organisations ayant des utilisateurs dans ces collectivités devraient revoir leurs politiques de gestion de logiciels de tiers et l'exposition des appareils personnels qui accèdent aux ressources de l'entreprise. Mettre en place une séparation entre les appareils personnels et les appareils de travail, éviter d'utiliser des outils non audités pour accéder aux réseaux d'entreprise et exiger une authentification et un accès solides grâce aux bastions d'entreprise ou aux VPN, réduire le risque qu'un installateur engagé serve de pivot aux actifs sensibles. L'analyse médico-légale de l'équipement suspect devrait inclure la recherche d'indicateurs tels que les fichiers DLL injectés, les entrées persistantes dans le registre, les tâches programmées et les connexions C2.
Enfin, cet incident rappelle que la sécurité de la chaîne d'approvisionnement est jouée à la fois dans le code et dans la confiance de l'écosystème: les fournisseurs doivent appliquer des pratiques de construction reproductibles, des binaires de signes et des unités d'audit, et les utilisateurs doivent exiger la transparence des changements dans les installateurs et les domaines de distribution. Pour approfondir les concepts techniques ci-dessus, il est utile de consulter les guides de sécurité d'Electron et la classification des techniques comme le laminage latéral DLL dans MITRE ATT & CK, qui vous aident à comprendre et à atténuer ces modèles d'attaque. Fortinet FortiGuard Labs publié l'analyse qui a motivé cet avertissement et pour les aspects techniques de l'exécution et le chargement de code, vous pouvez voir la documentation d'Electron à https: / / www.electronjs.org / docs / derniers / tutoriel / sécurité et la description technique de la course latérale DLL en MITRE ATT & CK en https: / / attack.mitre.org / techniques / T1574 / 001 /.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...