Een QuickFox supply chain aanval laat zien hoe een ogenschijnlijk legitieme software-release misbruikt kan worden om toegang op systemen te krijgen. Fortinet FortiGuard Labs beschreef een campagne die zich richtte op QuickFox, een VPN- en network acceleration-tool, en die al sinds minstens augustus 2025 aan de gang zou zijn geweest.
In plaats van een klassieke phishingtrap werd de aanval geleverd via een aangepaste Windows-installer. Die installer bevatte gemanipuleerde code die uiteindelijk een backdoor met de naam FDMTP installeert. Inmiddels heeft QuickFox de schadelijke componenten verwijderd uit de Windows-installer met versie 3.59.6.
Wat maakte de QuickFox supply chain aanval zo effectief?
Volgens Fortinet is de aanpak te karakteriseren als een “langlopende” supply chain-aanval. De kern zit in het feit dat de malware in de installatieketen wordt toegevoegd, waardoor slachtoffers niet per se eerst iets verdachts hoeven te doen. Voor organisaties is dat extra lastig: de eerste besmetting lijkt vaak afkomstig van een betrouwbare bron.
De onderzoekers beschrijven dat de gemanipuleerde installer een aangepaste HTML-component gebruikt, afkomstig uit de Electron-omgeving. Bij uitvoering start een JavaScript-loader die eerst de doelomgeving “vingerprint” om te bepalen of het systeem een geschikt doelwit is.
Van installer naar loader: hoe de aanval van start gaat
De gemanipuleerde componenten zouden bestaan uit twee regels JavaScript in één HTML-bestand. Die regels zorgen ervoor dat twee JavaScript-payloads worden uitgevoerd.
- firebase-app-compat.js
- firebase-analytics-compat.js
Die payloads werden gestaged op een domein dat zich voordeed als QuickFox-achtig maar in werkelijkheid afweek van de legitieme variant. Daarmee probeerden aanvallers detectie te omzeilen, door de hostingomgeving te laten lijken op de officiële infrastructuur.
Opvallend is dat één van de JavaScript-bestanden echte Google Firebase-code bevatte, terwijl de andere payload sterk obfuscated was en een Firebase SDK moest nabootsen. Dit type vermomming vergroot de kans dat de code niet direct als malware wordt herkend.
Doelgerichte checks op Windows en het “platform” van de gebruiker
Voordat de loader de volgende fase downloadt, voert de malware controles uit. Het JavaScript-bestand probeert vast te stellen of het endpoint draait op Windows. Vervolgens benadert het de command-and-control (C2)-infrastructuur om ervoor te zorgen dat het doel nog niet eerder is geïnfecteerd.
Daarna draait de malware een Windows-opdracht uit, waarbij de lijst met actieve processen wordt opgevraagd. Met die proceslijst filtert de malware gericht op software die past bij bepaalde gebruikersdoelen.
Procesnaam-specifieke afbraak: Steam
Een eerste check is specifiek: als het proces steam.exe aanwezig is, abort de malware de uitvoering. Dat wijst erop dat de aanvallers sommige omgevingen niet interessant vonden, bijvoorbeeld omdat ze niet passen bij hun beoogde doelgroep of gebruikerscontext.
Lijst met “interessante” applicaties
Naast Steam controleert de scriptfunctie of één van meerdere bekende applicaties draait. Fortinet noemt een reeks softwarecategorieën, waaronder hulpmiddelen voor ontwikkeling, enterprise-software, crypto wallets en communicatie-apps.
Onder de genoemde voorbeelden vallen onder meer: Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Microsoft Visual Studio Code, Exodus Wallet, Binance, Ledger Live, Trezor Suite, Telegram, SafeW, en meerdere taal- en vertaaltools.
Alleen wanneer de checks positief uitvallen, gaat de malware door met het downloaden van de volgende fase.
De FDMTP-inplant: twee generaties ZIP-payloads
Als de omgeving voldoet aan de voorwaarden, downloadt de loader een ZIP-payload vanaf hetzelfde type domeininfrastructuur. Fortinet identificeert twee “generaties” van deze ZIP-fase.
Generatie 1: DLL side-loading met Client.dll
Deze variant zou al vanaf minstens september 2025 beschikbaar zijn. De aanval gebruikt DLL side-loading om een schadelijke DLL te laden met de component Client.dll waarin FDMTP is ingebed.
Generatie 2: DLL side-loading met versleutelde update.bin
De tweede generatie zou vanaf mei 2026 zijn waargenomen. Ook hier is er sprake van DLL side-loading, maar nu laadt de implant een loader voor een versleuteld bestand, aangeduid als update.bin. Daarin zou FDMTP opnieuw aanwezig zijn.
Waarom FDMTP zoveel informatie verzamelt (en uitbreidbaar is)
Fortinet koppelt FDMTP aan eerdere aandacht: Trend Micro had FDMTP in september 2024 al uitgelicht als een secundair hulpmiddel dat werd verspreid via een downloader genaamd PUBLOAD. In de nieuwe versie verloopt de keten volgens de onderzoekers in twee duidelijke stappen: eerst komt er een verzoek richting C2, daarna reageert de server met een “GetInfo”-vraag.
Die GetInfo-route is bedoeld om basisinformatie van het slachtoffer te verzamelen. Het gaat onder meer om de titel van het actieve venster, geïnstalleerde antivirussoftware, de .NET Runtime-versie, informatie over netwerk en besturingssysteem, het huidige gebruikersaccount en gegevens over de implant zelf (zoals bestandspad, process ID en hosting processnaam).
Na de exfiltratie kan de C2 server vervolgens een verzoek sturen om opnieuw processen op te sommen, om nog gerichter te bepalen waar de campagne wel of niet naartoe wil.
Daarnaast beschrijven onderzoekers dat de malware plugins kan laden die via de server worden aangeleverd. Daarmee kunnen operators functionaliteit uitbreiden, zonder dat ze telkens opnieuw de volledige malware hoeven te verspreiden.
Welke acties wordt de malware mogelijk meegegeven?
Voor zover eerder beschreven door andere security-partijen kunnen sommige payloads helpen bij het beheren van geplande taken, het opzetten van persistente mechanismen via het Windows-register, én het ophalen van bestanden of commando’s op afstand.
Fortinet benoemt dat er tot dusver geen toeschrijving is aan één specifieke threat actor. Wel zijn er tactische overlappen met Mustang Panda, een Chinese nation-state groep die vaker technieken gebruikt zoals DLL side-loading om malware te deployen.
Wie werd mogelijk getroffen?
QuickFox heeft volgens Fortinet een gebruikersbasis die bestaat uit Chinese internationale studenten en expats. Daarom vermoedt Fortinet dat de campagne mogelijk gericht was op Chinese gebruikers buiten China.
Er bestaat ook een alternatieve hypothese: de aanvallers zouden professionals viseren die contact moeten onderhouden met Chinese moedertaalsprekers, bijvoorbeeld voor handel of diplomatieke doeleinden. Beide scenario’s zijn niet definitief te bevestigen zonder inzicht in de context van latere tweede-straaps inbraken.
Wat is er inmiddels aangepast door QuickFox?
Na responsible disclosure heeft QuickFox de malwarecomponenten uit de Windows-installer verwijderd. Dat gebeurde met de release van versie 3.59.6.
Fortinet meldt dat de wijzigingen waarschijnlijk zijn opgenomen in de periode tussen 25 juli en 13 augustus 2025. Als vroegste getroffen versie wordt 3.0.51.0 genoemd.
Omdat de campagne al langere tijd zou lopen en alleen Windows-gebruikers zou treffen, blijft het voor organisaties belangrijk om te controleren welke versies zijn gebruikt en of endpoints mogelijk al een besmetting hebben opgelopen.
Praktische aandachtspunten voor defensie
Een supply chain-aanval vraagt om maatregelen op meerdere niveaus: softwarebeheer, endpointdetectie en het versnellen van response. Hieronder staan aandachtspunten die aansluiten op het patroon dat Fortinet beschrijft.
1) Check welke QuickFox-installaties in gebruik zijn
Inventariseer welke systemen QuickFox gebruiken en controleer de installed version. Richt je primair op Windows endpoints en vergelijk met versie 3.59.6 of hoger.
2) Let op gedrag dat past bij de FDMTP-loader
De beschreven keten gebruikt een JavaScript-loader die een C2-verbinding opzet, info verzamelt en vervolgens procesfiltering toepast. In een detectie-omgeving kun je daarom letten op combinaties van: ongebruikelijke outbound verbindingen vanuit installatie- of Electron-gerelateerde processen, het uitvoeren van scripts uit HTML-achtige bronnen, en het draaien van systeemopdrachten die proceslijsten uitlezen.
3) Onderzoek endpoint-artefacten en persistente sporen
Omdat sommige varianten persistente mechanismen kunnen opzetten, is het zinvol om (waar passend) te kijken naar geplande taken en registrysleutels die niet passen bij normale admin-activiteiten. Houd ook rekening met de uitbreidbaarheid via plugins; nieuwe modules kunnen later bijkomen.
4) Verbind supply chain risico met bredere endpointhygiëne
Als je al werkt aan beveiligingsmaatregelen rondom supply chain, is dit een extra reden om ook endpoint logging en hardening door te trekken. Voor meer context over aanvallen waarbij “tussenstappen” en omzeiling centraal staan, kan je ook kijken naar supply chain besmettingen via npm-pakketten of naar risico’s rond fake updates.
Conclusie: supply chain vereist snelle correctie én goede detectie
De QuickFox supply chain aanval toont hoe een aangepaste Windows-installer kan worden ingezet om een backdoor (FDMTP) te leveren. De combinatie van vermomming (Firebase-nabootsing), gerichte checks (Windows detectie en procesfiltering) en uitbreidbaarheid via plugins maakt dit type aanval bijzonder effectief.
Positief is dat QuickFox de schadelijke componenten heeft verwijderd uit de Windows-installer met versie 3.59.6. Toch blijft de belangrijkste uitdaging: zorgen dat getroffen systemen worden geïdentificeerd, de correcte versies worden uitgerold en dat detectie en response klaarstaan voor ketens die via de softwareleveringsroute binnenkomen.
Bron: https://thehackernews.com/2026/08/quickfox-supply-chain-attack-delivers.html
