Saltar al contenido
Software Supply Chain Security

Ataque de cadena de suministro en QuickFox: FDMTP

QuickFox supply chain aanval

La seguridad de software vuelve a estar en el centro de la escena: investigadores de ciberseguridad han documentado un ataque de cadena de suministro que afectó a QuickFox, una herramienta VPN y de aceleración de red orientada a usuarios chinos en el extranjero. El informe señala que el compromiso no se limitó a un fallo puntual, sino que se mantuvo activo durante meses y llegó a aprovechar un instalador manipulado para entregar una puerta trasera conocida como FDMTP.

En este artículo explicamos, con enfoque práctico, cómo funcionó el ataque, qué cambios realizó QuickFox para corregirlo y qué señales deberían tener presentes quienes usen la aplicación en Windows.

Qué es el ataque de cadena de suministro en este caso

Cuando hablamos de ataque de cadena de suministro, nos referimos a un escenario en el que el atacante compromete el software “de distribución” o “de publicación”, de modo que el usuario recibe algo que parece legítimo. En el caso de QuickFox, FortiGuard FortiGuard Labs indica que el incidente llevaba en marcha desde al menos agosto de 2025, aprovechando una versión troyanizada de la aplicación.

El mecanismo descrito por el equipo de respuesta de incidentes es especialmente relevante: el instalador incluía componentes maliciosos que terminaban descargando y ejecutando un cargador basado en JavaScript. Una vez ejecutado, el cargador realizaba comprobaciones en el equipo de la víctima antes de instalar el implante.

De un instalador modificado a la puerta trasera FDMTP

Según el análisis, el ataque se entregó mediante una modificación en un archivo HTML usado por el marco Electron (en la capa renderer). Ese HTML actuaba como puente para descargar y ejecutar un loader en JavaScript.

Una vez que el loader se activaba, no se limitaba a desplegar la carga de forma inmediata. Primero realizaba reconocimiento del endpoint: verificaba si el equipo era un objetivo válido y, solo entonces, descargaba e instalaba el implante FDMTP.

Fortinet también señala que, tras la divulgación responsable, QuickFox retiró los componentes maliciosos del instalador de Windows. El arreglo se incluyó en la versión 3.59.6, y los cambios se habrían incorporado en un rango entre el 25 de julio y el 13 de agosto de 2025. El reporte indica además que la versión 3.0.51.0 sería el inicio más temprano identificado como afectado.

Cómo se camuflaron los componentes dentro del instalador

El código malicioso agregado al ejecutable del instalador incluía una lógica sencilla pero efectiva: en un mismo archivo HTML se añadían dos líneas de JavaScript, que a su vez ejecutaban dos cargas diferentes.

Las dos cargas se nombraban como:

  • firebase-app-compat.js
  • firebase-analytics-compat.js

Una parte del engaño consistía en emular el ecosistema de Firebase y servir esos archivos desde un dominio que fingía ser oficial. El reporte describe un recurso alojado en cdns3.51quickfox[.]cn, que se hacía pasar por el dominio que el usuario asociaría con QuickFox: 51quickfox[.]com. Esta estrategia busca reducir la probabilidad de detección rápida.

Por qué el malware verificaba el entorno antes de actuar

De acuerdo con el informe, una de las dos cargas incluía código legítimo de Google Firebase, mientras que la otra presentaba una carga fuertemente ofuscada. Esta segunda carga no solo descargaba el siguiente estadio: también realizaba un conjunto de comprobaciones para decidir si debía continuar.

El procedimiento descrito incluye varias etapas:

  • Determinar si el endpoint está ejecutando Windows.
  • Contactar con un servidor de mando y control (C2) para comprobar que el equipo no está reinfectado.
  • Ejecutar el comando tasklist para obtener una lista de procesos en ejecución.
  • Validar condiciones según nombres de procesos concretos y abortar si coincide con ciertos criterios.

Por ejemplo, se menciona explícitamente la presencia de Steam (steam.exe): si ese proceso está activo, el script aborta su ejecución.

Además, el malware evaluaba si existían al menos un proceso perteneciente a un conjunto amplio de aplicaciones. El reporte enumera ejemplos que incluyen herramientas y software de desarrollo, mensajería y entornos empresariales, entre ellos: Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++ y Microsoft Visual Studio Code, además de clientes y plataformas como Telegram, y varias carteras o herramientas relacionadas con criptomonedas (por ejemplo Exodus Wallet, Binance, Ledger Live y Trezor Suite).

La lógica, en esencia, intentaba filtrar endpoints para ajustar el impacto y alinearse con los objetivos del operador.

Dos generaciones de la siguiente fase: DLL side-loading

Cuando el entorno cumplía las condiciones, el cargador avanzaba a una etapa posterior descargando un archivo ZIP desde el mismo dominio citado en el informe. El análisis identifica dos generaciones de la carga ZIP, con fechas aproximadas distintas.

Generación 1 (desde al menos septiembre de 2025)

Esta variante utiliza DLL side-loading para ejecutar una DLL maliciosa. El reporte la menciona como Client.dll, que embebe el implante FDMTP.

Generación 2 (desde mayo de 2026)

La segunda generación también se apoya en DLL side-loading, pero actúa como puente hacia un archivo cifrado. En este caso, se describe una DLL que funciona como cargador de un fichero denominado update.bin, el cual contiene FDMTP.

De dónde viene FDMTP y cómo opera en el equipo

El informe indica que Trend Micro destacó inicialmente FDMTP en septiembre de 2024. En aquel momento, se describió como una herramienta secundaria distribuida por un descargador conocido como PUBLOAD.

En la iteración más reciente, el flujo descrito empieza intentando obtener conexión con el servidor C2. A continuación, el servidor responde con una solicitud GetInfo para recopilar información básica del dispositivo.

Entre los datos que se recogen se encuentra el título de la ventana superior activa, programas antivirus instalados, la versión de runtime de .NET Framework, información de red y del sistema operativo, el nombre de usuario actual y detalles sobre el propio implante (incluyendo ruta completa, versión, identificadores y el nombre del proceso que lo alberga).

Después, el malware empaqueta esa información y la exfiltra. Luego, el C2 envía otra solicitud orientada a listar procesos en ejecución para refinar más el filtrado del objetivo.

Por último, el reporte menciona que el implante puede cargar plugins recibidos desde el servidor, ampliando su funcionalidad. También se citan capacidades que otros reportes (como los de Darktrace) asociaron a etapas relacionadas: administración de tareas programadas, persistencia en el Registro y la posibilidad de obtener archivos o ejecutar acciones de forma remota.

Relación con actores conocidos y el posible perfil de víctimas

Fortinet no atribuye la campaña a un actor específico en el informe base, pero señala solapamientos tácticos con Mustang Panda, un adversario asociado a un estado-nación chino. El punto de coincidencia mencionado es el uso de DLL side-loading para desplegar malware.

En cuanto al motivo y el tipo de víctimas, el reporte ofrece dos hipótesis. Dado que QuickFox tiene una base de usuarios compuesta por estudiantes y expatriados chinos, se sospecha que el ataque podría haber apuntado a ciudadanos chinos residentes fuera de China.

La segunda hipótesis plantea que el objetivo podría incluir profesionales que necesitan interactuar con hablantes nativos de chino para fines de comercio o actividades diplomáticas. Sin embargo, Fortinet recalca que no se puede confirmar porque faltaría entender el contexto de las intrusiones de segunda etapa y, con ello, identificar a los objetivos reales.

Qué hacer si usas QuickFox en Windows

Si QuickFox forma parte de tu día a día, este caso deja una lección clara: la actualización importa, incluso cuando el programa parece funcionar bien. Fortinet indica que QuickFox eliminó el componente malicioso del instalador en 3.59.6, y que versiones anteriores podrían haber estado afectadas.

Como recomendación general, valida que estás usando la versión corregida y revisa el origen del instalador que utilizaste. Si tienes dudas, prioriza actualizar desde canales oficiales y, en paralelo, revisa indicadores de compromiso en tu entorno (por ejemplo, procesos inusuales o conexiones de red inesperadas), especialmente si notas actividad que no encaje con tu uso normal.

Conclusión

El análisis de Fortinet muestra cómo un ataque de cadena de suministro puede pasar desapercibido al camuflarse dentro de un instalador aparentemente legítimo. En QuickFox, el flujo descrito va desde una modificación en archivos HTML de Electron, pasando por cargadores en JavaScript con verificación del endpoint, hasta el despliegue de la puerta trasera FDMTP.

La buena noticia es que QuickFox reaccionó tras la divulgación responsable y retiró los componentes maliciosos en 3.59.6. Aun así, este caso recuerda la importancia de mantener el software actualizado y de vigilar el comportamiento del sistema cuando se sospechan manipulaciones en la cadena de distribución.

Fuente: https://thehackernews.com/2026/08/quickfox-supply-chain-attack-delivers.html