Was ist passiert?
Sicherheitsforscher von Fortinet FortiGuard Labs haben einen langfristigen Supply-Chain-Angriff auf QuickFox aufgedeckt. Die Angreifer verbreiteten eine manipulierte Version des VPN- und Netzwerk-Beschleunigungstools über trojanisierte Windows-Installer. Der Angriff läuft seit mindestens August 2025 und wird zur Verbreitung des FDMTP-Backdoors genutzt, der Angreifern vollständigen Fernzugriff auf infizierte Systeme ermöglicht.
Hintergrund & Bedeutung
QuickFox ist eine beliebte Anwendung für chinesische Nutzer im Ausland und genießt hohes Vertrauen. Supply-Chain-Angriffe gelten als besonders gefährlich, da sie vertrauenswürdige Software-Distributionskanäle kompromittieren. Der FDMTP-Backdoor ermöglicht Angreifern Remote Code Execution, Datenexfiltration und die Übernahme von Systemen. Diese Art von Angriffen zielt oft auf hochwertige Ziele ab und kann unbemerkt lange aktiv bleiben.
Empfehlungen für IT-Teams
Sofortmaßnahmen: Überprüfen Sie alle Systeme auf QuickFox-Installationen und deinstallieren Sie diese umgehend. Aktualisieren Sie auf patched Versionen nur von offiziellen Quellen. Implementieren Sie Endpoint-Detection-and-Response-Lösungen zur Erkennung von FDMTP-Aktivitäten.
Langfristig: Etablieren Sie Software-Inventarisierung und Code-Signing-Verifikation. Überwachen Sie ausgehende Netzwerk-Verbindungen verdächtiger Prozesse. Schulen Sie Benutzer zur Vorsicht bei Software-Downloads und aktivieren Sie Application-Whitelisting.
Fazit
Der QuickFox-Angriff unterstreicht die kritische Bedeutung von Supply-Chain-Sicherheit. Organisationen müssen ihre Abhängigkeiten genauer überwachen und mehrschichtige Sicherheitsmaßnahmen implementieren.
Quelle: Original Artikel