Campanha de compromisso da cadeia de fornecimento: DLL side-loading e backdoor em QuickFox expõe usuários chineses fora da China

Autor: Publicada 4 min de lectura 155 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Pesquisadores de cibersegurança destaparam uma campanha de compromisso da cadeia de fornecimento contra QuickFox, uma VPN/acelerador de rede pensada para usuários chineses no exterior, que segundo Fortinet FortiGuard Labs esteve ativa desde pelo menos agosto de 2025. O veículo foi um instalador do Windows troceado que continha um arquivo HTML do renderer do Electron modificado para executar dois pequenos fragmentos de JavaScript, um legítimo que imitava a Firebase e outro ofuscado que comprobava o ambiente da vítima antes de baixar e instalar um backdoor conhecido como FDMTP.

Do ponto de vista técnico, a campanha aproveitou essa capacidade de Electron para executar código web no instalador e colocou cargas úteis em um domínio que imitava o do fornecedor ("cdns3.51quickfox[.]cn" versus "51quickfox[.]com"). O código malicioso realizou impressões digitais da equipe (sistema operacional, AV, .NET, usuário, lista de processos), buscou a presença de processos específicos - incluindo ferramentas de desenvolvimento e carteiras de criptomoedas - e abortou se detectava software como Steam, o que indica uma tentativa deliberada de filtrar máquinas indesejadas. Quando as verificações foram cumpridas, um ZIP que, em duas gerações diferentes, empregava DLL side‐loading para executar um DLL que instalava o backdoor FDMTP ou que decifrava um binário com a mesma funcionalidade.

Campanha de compromisso da cadeia de fornecimento: DLL side-loading e backdoor em QuickFox expõe usuários chineses fora da China
Imagem gerada com IA.

FDMTP não é novidade: foi documentado como ferramenta secundária distribuída por um download chamado PUBLOAD e sua arquitetura permite que o operador peça informações do equipamento, liste processos e carregue módulos adicionais do servidor de comando e controle, ampliando suas capacidades em tempo real. Fortinet apontou sobreposições táticos com o ator conhecido como Mustang Panda, famoso por técnicas de DLL side-loading, mas não emitiu uma atribuição definitiva. O padrão de vítimas sugere que os objetivos podiam ser cidadãos chineses fora da China ou profissionais que interagem habitualmente com interlocutores chineses, o que se encaixa numa operação direcionada e seletiva.

As implicações práticas são claras: Aplicações destinadas a comunidades específicas e ferramentas que facilitam o acesso a redes estrangeiras podem se tornar vetores para operações de espionagem. A inclusão de verificações para excluir máquinas com determinadas ferramentas de desenvolvimento ou carteiras indica interesse em objetivos de valor (investigadores, engenheiros, funcionários de empresas com acesso a dados sensíveis, ou usuários de ativos digitais), e o uso de técnicas como DLL side-loading complica a detecção por soluções estáticas ou empresas tradicionais.

Campanha de compromisso da cadeia de fornecimento: DLL side-loading e backdoor em QuickFox expõe usuários chineses fora da China
Imagem gerada com IA.

Para usuários e administradores, a primeira recomendação imediata é simples e urgente: atualizar o QuickFox para a versão que elimina o componente malicioso (segundo o relatório, a versão limpa publicada foi a 3.59.6) e obter o instalador apenas de canais oficiais do fornecedor, verificando assinatura digital e somas quando possível. Além dessa ação pontual, convém acrescentar controles defensivos: reforçar a telemetria e a detecção em endpoints (EDR), ativar o controle de aplicativos e bloqueio por lista branca, monitorar processos pais/filhos incomuns e cargas de DLL, e aplicar regras de egress que detectem ou bloqueiem comunicações para domínios que impessoam fornecedores.

As organizações com usuários nessas comunidades deveriam rever suas políticas de gestão de software de terceiros e a exposição de dispositivos pessoais que acessam recursos corporativos. Implementar a separação entre dispositivos pessoais e de trabalho, evitar usar ferramentas não auditadas para acessar redes corporativas e exigir autenticação forte e acesso através de bastiones ou VPNs corporativas reduzem o risco de um instalador comprometido servir como pivote para ativos sensíveis. A análise forense de equipamentos suspeitos deve incluir buscas de indicadores como arquivos DLL injetados, entradas persistentes no Registro, tarefas programadas e conexões a C2 conhecidas.

Por fim, este incidente lembra que a segurança da cadeia de abastecimento é exercida tanto no código como na confiança do ecossistema: os fornecedores devem aplicar práticas de build reprodutíveis, assinar binários e auditar dependências, e os usuários devem exigir transparência sobre mudanças em instaladores e domínios de distribuição. Para aprofundar conceitos técnicos mencionados, é útil consultar os guias de segurança Electron e a classificação de técnicas como DLL side-loading no MITRE ATT&CK, que ajudam a entender e mitigar esses padrões de ataque. Fortinet FortiGuard Labs publicou a análise que motivou esta advertência e para aspectos técnicos de execução e carga de código podem ser consultados a documentação do Electron em https://www.electronjs.org/docs/latest/tutorial/security e descrição da técnica de DLL side‐loading no MITRE ATT&CK em https://attack.mitre.org/techniques/T1574/001/.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.