mimile
Басты бетке
Бұл оқиға — үлкен сюжеттің бөлігі
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Шолуды оқу

Mustang Panda тобы QuickFox VPN-ге FDMTP бэкдорын енгізді

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Mustang Panda тобы QuickFox VPN-ге FDMTP бэкдорын енгізді

2025 жылдың тамызынан бастап қытайлық Mustang Panda APT тобы QuickFox VPN клиентінің орнатушысын бұзып, Қытайдағы пайдаланушыларға FDMTP бэкдорын таратқан. Шабуылдаушылар жалған cdns3.51quickfox.cn доменін және жүктеу алдында Steam бағдарламасының жоқтығын және белгілі бір қытайлық қосымшалардың бар-жоғын тексеретін JavaScript жүктегішін пайдаланды. QuickFox 2025 жылдың ортасында түзетілген 3.59.6 нұсқасын шығарды, бірақ бұрын жүктелген нұсқалар әлі де жұқтырылған күйде қалады.

Жеткізу тізбегіне шабуыл

FortiGuard Labs мәліметі бойынша, 2025 жылдың тамызынан бастап QuickFox-тың Windows нұсқасына арналған орнатушыда Electron рендерерінің HTML-файлында екі қатар зиянды JavaScript коды болған. Бұл жолдар ресми 51quickfox.com сайтына ұқсайтын жалған cdns3.51quickfox.cn доменінен екі пайдалы жүктемені жүктеп, орындаған. Біріншісі, 'firebase-app-compat.js', жүйелік тексерулері бар обфускацияланған жүктегіш, ал екіншісі, 'firebase-analytics-compat.js', жасыру үшін заңды Firebase кодын қамтыған. Fortinet бұл шабуылды қытайлық мемлекеттік Mustang Panda тобымен байланыстырады.

Таргетинг және қорғанысты айналып өту

Жүктегіш Windows ОЖ тексеріп, қайта жұқтыруды болдырмау үшін C2 серверімен байланыс орнатқан және процесстерді талдау үшін 'tasklist' орындады. steam.exe болған жағдайда немесе 26 көрсетілген қосымшаның кез келгені (соның ішінде Xshell, Navicat, SafeW, Binance, Ledger Live) болмағанда орындалу тоқтатылды. Тек осыдан кейін скрипт сол жалған доменнен FDMTP бэкдоры бар ZIP-архивті жүктеді. 2025 жылдың қыркүйегінен бастап ZIP-пайдалы жүктеменің екі буыны анықталды.

Тазалау және қалдық тәуекелдер

Жауапкершілікпен ашқаннан кейін QuickFox 3.59.6 нұсқасында зиянды кодты алып тастады, өзгерістер 2025 жылдың 25 шілдесі мен 13 тамызы аралығында енгізілді. Ең ерте зардап шеккен нұсқа — 3.0.51.0, бұл осалдық терезесін тудырды. Түзетуге қарамастан, жаңарту алдында тройандандырылған орнатушыны жүктеген пайдаланушылар қолмен тазалау жүргізбейінше жұқтырылған күйде қалады. QuickFox пайдаланушыларына 3.59.6 нұсқасына немесе одан жаңа нұсқаға жаңарту және жүйелерін FDMTP-ге тексеру ұсынылады. Mustang Panda балама шабуыл векторларына ауысты ма және әлі де қанша құрылғы жұқтырылғаны белгісіз.

Бұдан әрі

QuickFox пайдаланушылары шұғыл түрде жаңартуы керек, ал сарапшылар Mustang Panda тобының келесі қадамдарын бақылауды жалғастыруда. Дегенмен, жұқтырылған құрылғылардың нақты саны мен топтың альтернативті шабуылдарға көшуі әлі күнге дейін анықталмаған.

2 дереккөз

Mustang Panda тобы QuickFox VPN-ге FDMTP бэкдорын енгізді