Trojanizovaný VPN nástroj QuickFox rok šířil zadní vrátka spojovaná se skupinou Mustang Panda
Bezpečnostní tým Fortinet FortiGuard Labs popsal dlouhodobý útok na dodavatelský řetězec nástroje QuickFox – VPN a akcelerátoru připojení určeného zahraničním Číňanům –, jehož trojanizovaná instalace od loňského srpna do zařízení obětí propašovávala zadní vrátka FDMTP, spojované s čínskou státem podporovanou skupinou Mustang Panda.
Škodlivý kód se do instalačního programu dostal úpravou HTML souboru, který tvoří vykreslovací vrstvu aplikace postavené na Electronu. Dva řádky JavaScriptu v tomto souboru stahovaly a spouštěly dva payloady z domény napodobující oficiální web QuickFoxu tak, aby unikla pozornosti. Jeden z nich obsahoval legitimní kód Google Firebase, druhý byl silně zamaskovaný kód, který se za Firebase SDK jen vydával – ve skutečnosti ověřoval, zda napadené zařízení běží na Windows, hlásil se řídicímu serveru, aby nedošlo k opakované nákaze, a příkazem tasklist zjišťoval seznam spuštěných procesů. Pokud mezi nimi našel Steam, útok se sám zastavil; naopak pokračoval jen tehdy, pokud běžel alespoň jeden z šestadvaceti sledovaných programů – mimo jiné nástroje jako Xshell, Git, Visual Studio Code či Telegram a peněženky pro kryptoměny Exodus, Ledger Live nebo Trezor Suite.
Po splnění obou podmínek si škodlivý kód stáhl další stupeň útoku ve formě archivu, který metodou zavádění poškozené knihovny (DLL side-loading) spustil vlastní zadní vrátka. Starší varianta z loňského září načítala přímo knihovnu s vloženým kódem FDMTP, novější varianta z letošního května místo toho spouští zavaděč, který teprve dešifruje zašifrovaný soubor s finálním nákladem. Samotný FDMTP poprvé popsala firma Trend Micro v září 2024 jako doplňkový nástroj šířený přes downloader PUBLOAD. Po navázání spojení s řídicím serverem odesílá základní informace o zařízení – titulek aktivního okna, nainstalovaný antivirus, verzi .NET Frameworku, síťové a systémové údaje i jméno přihlášeného uživatele – a následně přijímá pokyny k dalšímu průzkumu spuštěných procesů i k načtení doplňkových modulů, kterými útočníci mohou funkčnost nástroje kdykoliv rozšířit.

Fortinet útok formálně nepřipsal konkrétní skupině, ale poukázal na shodu technik s Mustang Pandou, čínským státem podporovaným aktérem, který je znám právě spoléháním na zavádění poškozených knihoven. Po odpovědném nahlášení QuickFox škodlivý kód z instalačního programu odstranil ve verzi 3.59.6; podle Fortinetu byl do instalátoru vložen někdy mezi 25. červencem a 13. srpnem 2025 a postiženy jsou verze od 3.0.51.0 výše, výhradně na Windows. Vzhledem k tomu, že hlavní uživatelskou základnou QuickFoxu jsou čínští studenti a krajané žijící v zahraničí, se Fortinet přiklání k tomu, že kampaň mířila právě na ně, případně na profesionály, kteří s rodilými čínskými mluvčími běžně jednají v obchodním nebo diplomatickém kontextu – bez znalosti konkrétních obětí druhého stupně útoku ale žádnou z hypotéz nelze potvrdit.
Další články

Italská pokuta za prodej kontaktů profesionálů, zrušená pokuta Amazonu ve Španělsku a rakouské tajné nahrávání pohovorů: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 32b

