mimile
На главную
Это событие — часть большого сюжета
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Читать сводку

Mustang Panda внедрила бэкдор FDMTP в VPN QuickFox

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Mustang Panda внедрила бэкдор FDMTP в VPN QuickFox

Китайская APT-группа Mustang Panda скомпрометировала VPN-клиент QuickFox, троянизировав его установщик для распространения бэкдора FDMTP среди пользователей из Китая с августа 2025 года. Злоумышленники использовали поддельный домен cdns3.51quickfox.cn и JavaScript-загрузчик, который проверял отсутствие Steam и наличие определённых китайских приложений перед загрузкой. QuickFox выпустила исправленную версию 3.59.6 в середине 2025 года, но ранее скачанные версии остаются заражёнными.

Атака на цепочку поставок

По данным FortiGuard Labs, с августа 2025 года установщик QuickFox для Windows содержал две строки вредоносного JavaScript в HTML-файле рендерера Electron. Эти строки загружали и выполняли два полезных файла с поддельного домена cdns3.51quickfox.cn, маскирующегося под официальный 51quickfox.com. Первый, 'firebase-app-compat.js', был обфусцированным загрузчиком с системными проверками, а второй, 'firebase-analytics-compat.js', содержал легитимный код Firebase для камуфляжа. Fortinet связывает атаку с китайской государственной группой Mustang Panda.

Обход защиты и таргетинг

Загрузчик проверял ОС Windows, связывался с C2-сервером для предотвращения повторного заражения и выполнял 'tasklist' для анализа процессов. Исполнение прерывалось при наличии steam.exe или отсутствии любого из 26 заданных приложений (включая Xshell, Navicat, SafeW, Binance, Ledger Live). Только после этого скрипт загружал ZIP-архив с бэкдором FDMTP с того же поддельного домена. С сентября 2025 года выявлено два поколения ZIP-полезной нагрузки.

Очистка и остаточные риски

После ответственного раскрытия QuickFox удалила вредоносный код в версии 3.59.6, изменения внесены в период с 25 июля по 13 августа 2025 года. Самая ранняя затронутая версия — 3.0.51.0, что создало окно уязвимости. Несмотря на исправление, пользователи, скачавшие троянизированный установщик до обновления, остаются заражёнными, пока не проведут очистку вручную.

Что дальше

Пользователям QuickFox настоятельно рекомендуется обновиться до версии 3.59.6 или новее и проверить системы на FDMTP. Неясно, перешла ли Mustang Panda на альтернативные векторы атак и сколько устройств всё ещё скомпрометированы.

2 источника

Mustang Panda внедрила бэкдор FDMTP в VPN QuickFox