Cảnh báo tấn công chuỗi cung ứng nhắm vào phần mềm VPN QuickFox
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công chuỗi cung ứng kéo dài nhắm vào người dùng QuickFox, sử dụng mã độc FDMTP để chiếm quyền kiểm soát máy...
- Giọng nữ Bắc
Các chuyên gia từ Fortinet FortiGuard Labs vừa công bố thông tin về một cuộc tấn công chuỗi cung ứng kéo dài nhắm vào QuickFox, một công cụ VPN và tăng tốc mạng phổ biến với cộng đồng người dùng Trung Quốc ở nước ngoài. Chiến dịch này được ghi nhận đã diễn ra từ ít nhất là tháng 8 năm 2025.
Table Of Content
Phương thức tấn công tinh vi
Kẻ tấn công đã thực hiện hành vi chèn mã độc vào trình cài đặt Windows của QuickFox. Cụ thể, một file HTML trong trình render Electron đã bị sửa đổi để tải xuống và thực thi một trình loader dựa trên JavaScript. Khi được kích hoạt, loader này sẽ thực hiện quét thiết bị của nạn nhân để xác định xem đó có phải là mục tiêu phù hợp hay không trước khi cài đặt backdoor FDMTP.
Đáng chú ý, kẻ tấn công đã sử dụng tên miền giả mạo cdns3.51quickfox[.]cn để đánh lừa người dùng, thay vì sử dụng tên miền chính thức 51quickfox[.]com. Mã độc này còn có khả năng kiểm tra danh sách các tiến trình đang chạy trên máy tính. Nếu phát hiện các ứng dụng như Steam hoặc một loạt các công cụ phát triển, ví điện tử (như Exodus, Binance, Ledger Live) và phần mềm doanh nghiệp (như Xshell, VS Code, Git), mã độc sẽ tự động hủy bỏ quá trình thực thi để tránh bị phát hiện bởi người dùng chuyên nghiệp hoặc các hệ thống bảo mật.
Backdoor FDMTP và kỹ thuật DLL Side-loading
Sau khi xác định mục tiêu, mã độc sẽ tải xuống một tệp nén ZIP chứa các thành phần độc hại. Các nhà nghiên cứu đã xác định hai thế hệ của payload này, cả hai đều sử dụng kỹ thuật DLL side-loading để khởi chạy tệp tin chứa backdoor FDMTP. FDMTP có khả năng thu thập thông tin chi tiết về hệ thống, bao gồm các phần mềm diệt virus đã cài đặt, thông tin mạng, tên người dùng và các tiến trình đang chạy, sau đó gửi dữ liệu này về máy chủ C2 (Command and Control).
Liên quan đến các nhóm APT
Mặc dù chưa có sự khẳng định chính thức, các chuyên gia nhận thấy nhiều điểm tương đồng về chiến thuật giữa chiến dịch này và nhóm tin tặc Mustang Panda – một nhóm APT (Advanced Persistent Threat) nổi tiếng với việc sử dụng kỹ thuật DLL side-loading để triển khai malware.
QuickFox đã phát hành phiên bản 3.59.6 để loại bỏ các thành phần độc hại này. Người dùng đang sử dụng các phiên bản từ 3.0.51.0 trở lên được khuyến cáo cập nhật phần mềm ngay lập tức để đảm bảo an toàn cho thiết bị cá nhân.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.