Ir al contenido principal
← Volver a Newlatests
Portada: Instaladores de QuickFox distribuyeron el implante FDMTP durante meses
InternacionalInteligencia de Amenazas

Instaladores de QuickFox distribuyeron el implante FDMTP durante meses

5 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

Instaladores de QuickFox distribuyeron el implante FDMTP durante meses

Fortinet descubrió una cadena de suministro activa desde al menos agosto de 2025: instaladores Windows de QuickFox cargaban JavaScript malicioso, perfilaban a la víctima y desplegaban el implante persistente FDMTP.

Instaladores troyanizados

FortiGuard Labs analizó una cadena de suministro que afectó a QuickFox, una herramienta VPN y de aceleración utilizada principalmente para acceder a recursos chinos. El instalador de Windows incorporaba un archivo HTML modificado dentro de Electron que descargaba y ejecutaba JavaScript desde un dominio similar al legítimo.

El loader perfilaba el endpoint antes de continuar y seleccionaba objetivos con características corporativas. Cuando el sistema cumplía las condiciones, descargaba una cadena .NET y terminaba instalando FDMTP, un implante diseñado para conservar acceso remoto.

  • La actividad se remonta al menos a agosto de 2025.
  • La infraestructura seguía activa cuando Fortinet publicó la investigación.
  • La versión para macOS contenía el componente modificado, pero no completaba la infección observada en Windows.

Persistencia y control

FDMTP se instala mediante carga lateral de DLL, recopila información del host y se comunica con infraestructura de mando y control. El filtrado previo reduce el ruido y sugiere interés por equipos con valor operativo, no una distribución indiscriminada a todos los usuarios.

QuickFox eliminó los componentes descritos a partir de la versión 3.59.6 e inició una investigación. La corrección del instalador detiene la ruta inicial, pero no elimina implantes ya instalados en sistemas comprometidos.

Recomendaciones

  • Actualizar QuickFox a 3.59.6 o posterior desde un canal verificado.
  • Aislar y revisar equipos que instalaron versiones anteriores durante el periodo de exposición.
  • Buscar JavaScript remoto desde componentes Electron, carga lateral de DLL y servicios persistentes no autorizados.
  • Rotar credenciales usadas en sistemas donde se confirme la ejecución del loader.
  • Controlar firmas, hashes y procedencia de instaladores antes de distribuirlos en entornos corporativos.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    The Hacker News ↗
    prensa especializada
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista