Installasjonsfilene til QuickFox VPN bar en bakdør i nesten ett år
Sikkerhetsselskapet Fortinet har avdekket at de offisielle installasjonsfilene til VPN-tjenesten QuickFox spredte en bakdør i nesten ett år. De ondsinnede komponentene ble lagt inn mellom 25. juli og 13. august 2025, og den tidligste rammede versjonen er 3.0.51.0. QuickFox brukes særlig av kinesiske brukere i utlandet som vil ha raskere tilgang til kinesiske tjenester. Leverandøren fjernet komponentene etter varsel fra Fortinet, og versjon 3.59.6 er renset.
Hva som skjer teknisk
Angriperne la to skriptlinjer inn i en HTML-fil som lastes hver gang programmet starter. Linjene henter kode fra domenet cdns3.51quickfox.cn, et forfalsket navn som ligner leverandørens ekte domene. Det falske domenet ble registrert 9. juni 2025. Koden er kraftig tilslørt, og den undersøker maskinen før noe mer skjer. Finner den spillplattformen Steam, avbryter den. Den fortsetter bare når minst ett av 26 programmer knyttet til teknisk arbeid er til stede, blant dem fjernstyringsverktøy, utviklingsverktøy, databaseverktøy, kryptovaluta-lommebøker og kinesiske oversettelsesprogrammer.
På utvalgte maskiner lastes arkivet update.zip ned. Arkivet inneholder det legitime Microsoft-verktøyet csmonitor.exe, som ved oppstart laster en ondsinnet programfil angriperne har lagt ved siden av det. Teknikken kalles DLL-sideinnlasting, og den gjør at skadelig kode startes av et ekte, signert program. Programfilen dekrypterer og starter bakdøren FDMTP. Bakdøren samler inn Windows-versjon, brukernavn, nettverksoppsett, installerte antivirusprodukter, tittelen på det aktive vinduet og kjørende prosesser. Den kan i tillegg motta tilleggsmoduler, lagre kryptert kode i Windows-registeret, laste ned filer og kjøre programmer. Fortinet knytter ikke kampanjen sikkert til noen bestemt aktør. Selskapet peker samtidig på betydelig teknisk overlapp med tidligere rapportering som andre har tilskrevet aktøren Twill Typhoon, blant annet delt infrastruktur og identiske krypteringsnøkler. Ifølge CyberInsider var også macOS-pakkene endret, men angrepskoden går bare videre på Windows.
Hva det betyr for deg som utvikler eller drifter systemer
Utvelgelsen er det mest talende ved dette angrepet. Skadevaren styrte aktivt unna private spillmaskiner, og den slo bare til der den fant spor av utvikling, drift eller kryptovaluta. Beskrivelsen passer altså på maskinen din. Vi mener utvelgelsen snur den vanlige antakelsen om forbrukerverktøy på hodet. Har du et privat VPN-program stående på jobbmaskinen, var nettopp det inngangen her. Maskinene med mest verdifull tilgang var de som ble valgt ut.
Angrepet var samtidig vanskelig å oppdage. Nedlastingen skjedde fra leverandørens offisielle kanal, og bakdøren ble startet av et ekte, signert Microsoft-verktøy. Etter vår vurdering peker det mot to svakheter du kjenner igjen fra din egen hverdag. Den ene er programvaren du installerer selv. Den andre er at utvikler- og driftsmaskiner behandles som vanlige kontormaskiner. Nøkler, kildekode og produksjonstilganger bor nettopp på maskinen du sitter ved.
Berigo anbefaler
- Skaff oversikt over VPN-klienter og akseleratorer på virksomhetens maskiner, også dem ansatte har installert selv.
- Styr hvilke programmer som kan installeres på maskiner med tilgang til kode, drift og produksjon.
- Søk etter csmonitor.exe utenfor kjente utviklingsmiljøer, og etter trafikk mot domenene i Fortinets rapport.
- Behandle utvikler- og driftsmaskiner som høyverdimål, med egen herding og tettere overvåkning.
- Oppdater QuickFox til versjon 3.59.6 eller nyere der programmet er i bruk, eller fjern det.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt