Instaladores de QuickFox distribuyeron el implante FDMTP durante meses
Instaladores de QuickFox distribuyeron el implante FDMTP durante meses
Fortinet descubrió una cadena de suministro activa desde al menos agosto de 2025: instaladores Windows de QuickFox cargaban JavaScript malicioso, perfilaban a la víctima y desplegaban el implante persistente FDMTP.
Instaladores troyanizados
FortiGuard Labs analizó una cadena de suministro que afectó a QuickFox, una herramienta VPN y de aceleración utilizada principalmente para acceder a recursos chinos. El instalador de Windows incorporaba un archivo HTML modificado dentro de Electron que descargaba y ejecutaba JavaScript desde un dominio similar al legítimo.
El loader perfilaba el endpoint antes de continuar y seleccionaba objetivos con características corporativas. Cuando el sistema cumplía las condiciones, descargaba una cadena .NET y terminaba instalando FDMTP, un implante diseñado para conservar acceso remoto.
- La actividad se remonta al menos a agosto de 2025.
- La infraestructura seguía activa cuando Fortinet publicó la investigación.
- La versión para macOS contenía el componente modificado, pero no completaba la infección observada en Windows.
Persistencia y control
FDMTP se instala mediante carga lateral de DLL, recopila información del host y se comunica con infraestructura de mando y control. El filtrado previo reduce el ruido y sugiere interés por equipos con valor operativo, no una distribución indiscriminada a todos los usuarios.
QuickFox eliminó los componentes descritos a partir de la versión 3.59.6 e inició una investigación. La corrección del instalador detiene la ruta inicial, pero no elimina implantes ya instalados en sistemas comprometidos.
Recomendaciones
- Actualizar QuickFox a 3.59.6 o posterior desde un canal verificado.
- Aislar y revisar equipos que instalaron versiones anteriores durante el periodo de exposición.
- Buscar JavaScript remoto desde componentes Electron, carga lateral de DLL y servicios persistentes no autorizados.
- Rotar credenciales usadas en sistemas donde se confirme la ejecución del loader.
- Controlar firmas, hashes y procedencia de instaladores antes de distribuirlos en entornos corporativos.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News ↗prensa especializada
- 2Fortinet FortiGuard Labs ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista