As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de cibersegurança destaparam uma campanha de compromisso da cadeia de fornecimento contra QuickFox, uma VPN/acelerador de rede pensada para usuários chineses no exterior, que segundo Fortinet FortiGuard Labs esteve ativa desde pelo menos agosto de 2025. O veículo foi um instalador do Windows troceado que continha um arquivo HTML do renderer do Electron modificado para executar dois pequenos fragmentos de JavaScript, um legítimo que imitava a Firebase e outro ofuscado que comprobava o ambiente da vítima antes de baixar e instalar um backdoor conhecido como FDMTP.
Do ponto de vista técnico, a campanha aproveitou essa capacidade de Electron para executar código web no instalador e colocou cargas úteis em um domínio que imitava o do fornecedor ("cdns3.51quickfox[.]cn" versus "51quickfox[.]com"). O código malicioso realizou impressões digitais da equipe (sistema operacional, AV, .NET, usuário, lista de processos), buscou a presença de processos específicos - incluindo ferramentas de desenvolvimento e carteiras de criptomoedas - e abortou se detectava software como Steam, o que indica uma tentativa deliberada de filtrar máquinas indesejadas. Quando as verificações foram cumpridas, um ZIP que, em duas gerações diferentes, empregava DLL side‐loading para executar um DLL que instalava o backdoor FDMTP ou que decifrava um binário com a mesma funcionalidade.

FDMTP não é novidade: foi documentado como ferramenta secundária distribuída por um download chamado PUBLOAD e sua arquitetura permite que o operador peça informações do equipamento, liste processos e carregue módulos adicionais do servidor de comando e controle, ampliando suas capacidades em tempo real. Fortinet apontou sobreposições táticos com o ator conhecido como Mustang Panda, famoso por técnicas de DLL side-loading, mas não emitiu uma atribuição definitiva. O padrão de vítimas sugere que os objetivos podiam ser cidadãos chineses fora da China ou profissionais que interagem habitualmente com interlocutores chineses, o que se encaixa numa operação direcionada e seletiva.
As implicações práticas são claras: Aplicações destinadas a comunidades específicas e ferramentas que facilitam o acesso a redes estrangeiras podem se tornar vetores para operações de espionagem. A inclusão de verificações para excluir máquinas com determinadas ferramentas de desenvolvimento ou carteiras indica interesse em objetivos de valor (investigadores, engenheiros, funcionários de empresas com acesso a dados sensíveis, ou usuários de ativos digitais), e o uso de técnicas como DLL side-loading complica a detecção por soluções estáticas ou empresas tradicionais.

Para usuários e administradores, a primeira recomendação imediata é simples e urgente: atualizar o QuickFox para a versão que elimina o componente malicioso (segundo o relatório, a versão limpa publicada foi a 3.59.6) e obter o instalador apenas de canais oficiais do fornecedor, verificando assinatura digital e somas quando possível. Além dessa ação pontual, convém acrescentar controles defensivos: reforçar a telemetria e a detecção em endpoints (EDR), ativar o controle de aplicativos e bloqueio por lista branca, monitorar processos pais/filhos incomuns e cargas de DLL, e aplicar regras de egress que detectem ou bloqueiem comunicações para domínios que impessoam fornecedores.
As organizações com usuários nessas comunidades deveriam rever suas políticas de gestão de software de terceiros e a exposição de dispositivos pessoais que acessam recursos corporativos. Implementar a separação entre dispositivos pessoais e de trabalho, evitar usar ferramentas não auditadas para acessar redes corporativas e exigir autenticação forte e acesso através de bastiones ou VPNs corporativas reduzem o risco de um instalador comprometido servir como pivote para ativos sensíveis. A análise forense de equipamentos suspeitos deve incluir buscas de indicadores como arquivos DLL injetados, entradas persistentes no Registro, tarefas programadas e conexões a C2 conhecidas.
Por fim, este incidente lembra que a segurança da cadeia de abastecimento é exercida tanto no código como na confiança do ecossistema: os fornecedores devem aplicar práticas de build reprodutíveis, assinar binários e auditar dependências, e os usuários devem exigir transparência sobre mudanças em instaladores e domínios de distribuição. Para aprofundar conceitos técnicos mencionados, é útil consultar os guias de segurança Electron e a classificação de técnicas como DLL side-loading no MITRE ATT&CK, que ajudam a entender e mitigar esses padrões de ataque. Fortinet FortiGuard Labs publicou a análise que motivou esta advertência e para aspectos técnicos de execução e carga de código podem ser consultados a documentação do Electron em https://www.electronjs.org/docs/latest/tutorial/security e descrição da técnica de DLL side‐loading no MITRE ATT&CK em https://attack.mitre.org/techniques/T1574/001/.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...