Minacce · 52 giorni fa
Il punto non è un installer infetto in sé. Il punto è che il loader controlla prima chi ha davanti e si ferma se la macchina non corrisponde al profilo atteso, trasformando una supply chain compromessa in un canale di accesso ristretto e difficile da vedere. Per chi usa QuickFox su endpoint gestiti, il rischio è una compromissione selettiva che passa sotto i playbook pensati per il malware di massa.
Fortinet dice che la campagna è attiva almeno da agosto 2025 e che il payload finale è FDMTP, backdoor associata a Mustang Panda. QuickFox ha rimosso i componenti malevoli con la versione 3.59.6 dopo la disclosure responsabile; il caso riguarda solo Windows e la selezione avviene dopo il fingerprint dell’endpoint, prima del download dell’implant.
Il risultato è una minaccia più stretta ma più insidiosa: chi usa software di nicchia, flussi VPN o remote-access, o stack specifici su endpoint gestiti può essere bersaglio senza che la flotta mostri segnali diffusi di infezione.
2 fonti che coprono questa storia
QuickFox Supply Chain Attack | Outbreak Alert | FortiGuard Labs
FortiGuard Labs has uncovered a long-running supply chain compromise targeting QuickFox, a Windows VPN/network acceleration application primarily u...
QuickFox Supply Chain Attack Delivers FDMTP Backdoor via Trojanized Windows Installer
A trojanized QuickFox Windows installer delivered FDMTP in a supply chain attack active since at least August 2025, after profiling selected endpoints
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-08-06