كتبت: بسنت الفرماوي
كشف باحثو الأمن السيبراني عن ما وصفوه بهجوم مستمر على سلسلة الإمداد يطال تطبيق QuickFox، وهو أداة للشبكات الافتراضية الخاصة (VPN) مصممة لمستخدميها الصينيين في الخارج. وفقًا لفرقة الاستجابة لحوادث FortiGuard التابعة لشركة Fortinet، فإن هذا الهجوم مستمر منذ أغسطس 2025 على الأقل، ويشمل نسخة مصابة من التطبيق تقوم بتوزيع FDMTP، وهو باب خلفي تم استخدامه من قبل جهة تهديد ترعاها الدولة الصينية تعرف بـ Mustang Panda.
أسلوب الهجوم
تتم عملية الهجوم عبر ملف HTML معدّل يتم استخدامه من قبل مُركب إلكتروني لتنزيل وتنفيذ مُشغل يستند إلى JavaScript. عند تنفيذ البرنامج، يقوم المُشغل بجمع معلومات عن جهاز الضحية لتحديد ما إذا كان هدفًا صالحًا قبل أن يقوم بتنزيل وتثبيت عنصر FDMTP. بعد الإبلاغ عن ذلك، قامت QuickFox بإزالة المكونات الخبيثة من مُركب ويندوز الخاص بها، حيث تم إصدار النسخة 3.59.6 الجديدة.
تفاصيل التحديثات والأثر
تضمن التحديث الجديد تغييرات بين 25 يوليو و13 أغسطس 2025، مع اعتبار النسخة 3.0.51.0 هي النسخة المتأثرة الأقدم. تشير الأدلة إلى أن الحملة استهدفت فقط مستخدمي ويندوز. الكود الخبيث المُدخل إلى مُركب التطبيق يتضمن سطريين من JavaScript في ملف HTML واحد، مما يجعله ينفذ حملي JavaScript هما “firebase-app-compat.js” و “firebase-analytics-compat.js”، حيث يتم استضافتهما في نطاق “cdns3.51quickfox[.]cn”، الذي يتنكر كنطاق QuickFox الرسمي “51quickfox[.]com” لتجنب الكشف.
مكونات الحملات الضارة
بين الحمولتين، يحتوي “firebase-analytics-compat.js” على كود Google Firebase الشرعي، بينما يمثل “firebase-app-compat.js” حمولة تم إخفاؤها بشكل كبير، تحاكي صندوق أدوات Firebase، لكنها تحتوي على وظائف لتحديد ما إذا كان الجهاز المصاب يعمل بنظام ويندوز، والتحقق مع خادم إدارة الأوامر (C2) لضمان عدم إعادة إصابة الجهاز، وتنفيذ الأمر “tasklist” للحصول على قائمة بالعمليات النشطة.
يتم تحقق القائمة من بعض أسماء العمليات، بما في ذلك Steam (“steam.exe”)، وتوقف التنفيذ في حال وجودها. أيضًا، يتحقق ما إذا كان هناك اسم عملية واحد على الأقل يتطابق مع 26 تطبيقًا محليًا، تشمل محافظ العملات المشفرة وأدوات المطورين.
عملية جمع المعلومات
بمجرد تلبية هذه الشروط، يتقدم النص البرمجي لتنزيل حمولة المرحلة التالية، وهي أرشيف ZIP من نفس النطاق المذكور. تم التعرف على جيلين مختلفين من حمولة ZIP – تم تسليط الضوء على FDMTP أولاً بواسطة Trend Micro في سبتمبر 2024 كأداة ثانوية يتم توزيعها عبر مُحمّل يعرف بـ PUBLOAD.
في أحدث إصدار، تحاول الحملة أولاً الحصول على اتصال C2، وبعد ذلك يستجيب الخادم بطلب “GetInfo” لجمع معلومات أساسية من جهاز الضحية. البيانات المجمعة تتضمن عنوان نافذة البرنامج النشط، والبرامج المضادة للفيروسات المثبتة، وإصدار runtime لـ .NET Framework، بالإضافة إلى معلومات الشبكة ونظام التشغيل، واسم المستخدم الحالي، وبيانات حول العنصر نفسه.
استنتاجات التهديد
على الرغم من أن Fortinet لم تنسب الحملة إلى جهة تهديد محددة، إلا أنها اعترفت بوجود تداخل تكتيكي مع Mustang Panda، adversary دولة صينية معروفة باعتمادها على تقنيات تحميل DLL لنشر البرمجيات الخبيثة. تُظهر التقديرات أن الحملة استهدفت على نحو خاص الطلاب الدوليين الصينيين والمغتربين، مع تكهنات بأن الحملة قد استهدفت مهنيين يتطلب عملهم التفاعل مع الناطقين بالصينية لأغراض تجارية أو دبلوماسية.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.