Netwerkbeveiliger Fortinet heeft een backdoor ontdekt in de vpn-software QuickFox. De kwaadaardige code zou sinds augustus 2025 in de software aanwezig zijn geweest. Inmiddels is door de ontwikkelaars een nieuwe versie uitgebracht waarin de backdoor is verwijderd.
QuickFox combineert vpn- en proxytechnologie en richt zich op Chinese overzeese gebruikers die toegang willen tot diensten die in China worden gehost. Tot de gebruikers behoren onder meer internationale studenten, zakenreizigers, expats en organisaties die toegang nodig hebben tot in China-gebaseerde applicaties en diensten, aldus Fortinet.
De aanvallers wisten de originele installatiebestanden van QuickFox te besmetten met malware. Na installatie downloadt deze malware een script dat eerst controleert of het gamingplatform Steam niet actief is. Vervolgens onderzoekt het script of bepaalde andere applicaties draaien, waaronder cryptosoftware en zakelijke programma's. Afhankelijk van deze controles wordt een volgende payload gedownload, die uiteindelijk leidt tot de installatie van de FDMTP backdoor.
Fortinet stelt dat deze controle wijst op cyberspionage in plaats van willekeurige malwareverspreiding. Eerder onderzoek bevestigde dat de backdoor wordt gebruikt voor spionagedoeleinden. Via deze backdoor kunnen aanvallers systeeminformatie verzamelen en extra code uitvoeren. De malafide code werd vermoedelijk tussen 25 juli en 13 augustus 2025 toegevoegd. Na melding aan de ontwikkelaars is een schone versie van QuickFox uitgebracht. Hoe de aanvallers erin slaagden de code toe te voegen, is nog onbekend.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *