Campagne d'engagement de la chaîne d'approvisionnement: DLL ide-loading et backdoor en QuickFox expose les utilisateurs chinois en dehors de la Chine

Auteur: Publié 5 min de lectura 155 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Des chercheurs en cybersécurité ont découvert une campagne d'engagement de la chaîne d'approvisionnement contre QuickFox, un accélérateur VPN / réseau conçu pour les utilisateurs chinois à l'étranger, qui selon Fortinet FortiGuard Labs est actif depuis au moins août 2025. Le véhicule était un installateur Windows cassé qui contenait un fichier HTML du rendu électronique modifié pour exécuter deux petits fragments JavaScript, un légitime qui a imité Firebase et un autre obfuscat qui a vérifié l'environnement de la victime avant de télécharger et d'installer une porte arrière connue sous le nom de FDMTP.

D'un point de vue technique, la campagne a profité de cette capacité d'Electron à exécuter le code web sur l'installateur et a placé des charges utiles sur un domaine qui imitait celui du fournisseur ("cdns3.51quickfox [.] cn" contre "51quickfox [.] com"). Le code malveillant fait des empreintes digitales de l'ordinateur (système d'exploitation, AV, .NET, utilisateur, liste de processus), recherché la présence de processus spécifiques - y compris des outils de développement et cryptomonéda pièces - et a avorté si elle a détecté des logiciels comme Steam, indiquant une tentative délibérée de filtrer les machines indésirables. Lorsque les vérifications ont été effectuées, il a téléchargé un ZIP qui, dans deux générations différentes, il a utilisé Laminage latéral DLL pour exécuter une DLL qui a installé la porte arrière FDMTP ou déchiffrer un binaire avec la même fonctionnalité.

Campagne d'engagement de la chaîne d'approvisionnement: DLL ide-loading et backdoor en QuickFox expose les utilisateurs chinois en dehors de la Chine
Image générée avec IA.

FDMTP n'est pas nouveau : il a été documenté comme un outil secondaire distribué par un téléchargement appelé PUBLOAD et son architecture permet à l'opérateur de demander des informations à l'ordinateur, de lister les processus et de charger des modules supplémentaires du serveur de contrôle et de contrôle, en élargissant ses capacités en temps réel. Fortinet a noté un chevauchement tactique avec l'acteur connu sous le nom de Mustang Panda, célèbre pour les techniques de roulement latéral DLL, mais n'a pas émis une attribution définitive. Le modèle de victime suggère que les cibles pourraient être des citoyens chinois en dehors de la Chine ou des professionnels qui interagissent habituellement avec des interlocuteurs chinois, ce qui est conforme à une opération ciblée et sélective.

Les implications pratiques sont claires: les applications pour des communautés et des outils spécifiques qui facilitent l'accès aux réseaux étrangers peuvent devenir des vecteurs pour les opérations d'espionnage. L'inclusion de contrôles pour exclure les machines avec certains outils de développement ou moneders indique un intérêt pour les objectifs de valeur (chercheurs, ingénieurs, employés d'entreprises ayant accès à des données sensibles, ou utilisateurs d'actifs numériques), et l'utilisation de techniques telles que le chargement latéral DLL complique la détection par des solutions statiques ou des signatures traditionnelles.

Campagne d'engagement de la chaîne d'approvisionnement: DLL ide-loading et backdoor en QuickFox expose les utilisateurs chinois en dehors de la Chine
Image générée avec IA.

Pour les utilisateurs et les administrateurs, la première recommandation immédiate est simple et urgente : mise à jour rapide Fox à la version qui élimine le composant malveillant (selon le rapport, la version propre publiée était 3,59,6) et obtenir l'installateur seulement des canaux officiels du fournisseur, en vérifiant la signature numérique et les sommes si possible. Au-delà de cette action spécifique, il convient d'ajouter des contrôles défensifs: renforcer la télémétrie et la détection des paramètres (EDR), activer le contrôle d'application et le blocage de la liste blanche, surveiller les processus parent/enfant inhabituels et les charges DLL, et appliquer des règles d'évacuation qui détectent ou bloquent les communications aux domaines qui imitent les fournisseurs.

Les organisations ayant des utilisateurs dans ces collectivités devraient revoir leurs politiques de gestion de logiciels de tiers et l'exposition des appareils personnels qui accèdent aux ressources de l'entreprise. Mettre en place une séparation entre les appareils personnels et les appareils de travail, éviter d'utiliser des outils non audités pour accéder aux réseaux d'entreprise et exiger une authentification et un accès solides grâce aux bastions d'entreprise ou aux VPN, réduire le risque qu'un installateur engagé serve de pivot aux actifs sensibles. L'analyse médico-légale de l'équipement suspect devrait inclure la recherche d'indicateurs tels que les fichiers DLL injectés, les entrées persistantes dans le registre, les tâches programmées et les connexions C2.

Enfin, cet incident rappelle que la sécurité de la chaîne d'approvisionnement est jouée à la fois dans le code et dans la confiance de l'écosystème: les fournisseurs doivent appliquer des pratiques de construction reproductibles, des binaires de signes et des unités d'audit, et les utilisateurs doivent exiger la transparence des changements dans les installateurs et les domaines de distribution. Pour approfondir les concepts techniques ci-dessus, il est utile de consulter les guides de sécurité d'Electron et la classification des techniques comme le laminage latéral DLL dans MITRE ATT & CK, qui vous aident à comprendre et à atténuer ces modèles d'attaque. Fortinet FortiGuard Labs publié l'analyse qui a motivé cet avertissement et pour les aspects techniques de l'exécution et le chargement de code, vous pouvez voir la documentation d'Electron à https: / / www.electronjs.org / docs / derniers / tutoriel / sécurité et la description technique de la course latérale DLL en MITRE ATT & CK en https: / / attack.mitre.org / techniques / T1574 / 001 /.

Couverture

Autres

Plus de nouvelles sur le même sujet.