Приложение QuickFox VPN использовалось для распространения шпионского ПО Mustang Panda

Согласно данным компании по кибербезопасности Fortinet, китайское приложение QuickFox VPN было тайно модифицировано для доставки вредоносного ПО unsuspecting пользователям.

Атака была нацелена на версии QuickFox VPN для Windows. Исследователи подозревают, что за инцидентом стоит спонсируемая государством хакерская группировка Mustang Panda (также известная как Twill Typhoon).

Угроза была обнаружена в виде вредоносного JavaScript-кода во встроенном HTML-файле рендерера Electron, упакованном в легитимное приложение. После запуска скрипт снимает «цифровой отпечаток» системы, чтобы определить, является ли компьютер подходящей целью. В случае подтверждения происходит загрузка и установка бэкдора, позволяющего шпионить за пользователем и скачивать дополнительные файлы.

Точный способ компрометации QuickFox остается неизвестным. Однако злоумышленники добавили две строки JavaScript-кода, которые тайно загружают два файла с домена, имитирующего официальный ресурс. Домен был зарегистрирован в июне 2025 года и контролируется хакерами. Пострадавшие версии ПО варьируются от 3.51.0 до 3.55.5; по данным Fortinet, они были впервые замечены в августе 2025 года.

«Компания QuickFox оперативно отреагировала, выявила троянизированные компоненты своего ПО, удалила их и начала внутреннее расследование данной атаки на цепочку поставок», — говорится в отчете. В версии 3.59.6 вредоносный компонент был удален.

Тем не менее Fortinet предупреждает, что вредоносное ПО, судя по всему, является частью длительной кампании, так как «инфраструктура остается активной на момент публикации». Бэкдор взаимодействовал с доменами, которые были активны как минимум с 30 июня 2026 года. Подозрение пало на Mustang Panda, поскольку при компрометации использовались адреса, связанные с предыдущими атаками этой группы.

Эксперты отмечают, что вредоносное ПО нацелено преимущественно на пользователей Windows. Хотя вредоносный JavaScript присутствовал и в установщике для Mac, характерное поведение на начальных стадиях заражения в версиях для macOS, iOS и Android не наблюдалось.

QuickFox ориентирован в основном на китайских пользователей, находящихся за рубежом (включая студентов), предоставляя им доступ к локальным сервисам Китая. Компания QuickFox не сразу ответила на запрос о комментариях.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.