
Recientemente, expertos en ciberseguridad han puesto de manifiesto una grave campaña de ataque a través de la cadena de suministro, dirigida a QuickFox, una popular aplicación VPN para Windows. Este análisis sintetiza los hallazgos, las tácticas empleadas y las medidas para reducir el riesgo en entornos corporativos y personales.
Según un informe reciente de Fortinet’s FortiGuard Labs, los instaladores de QuickFox fueron troyanizados durante más de un año para desplegar silenciosamente backdoors en los equipos de los usuarios. QuickFox se describe habitualmente como un proxy VPN y acelerador de juegos utilizado por usuarios chinos para optimizar el acceso a recursos basados en China, mejorando la experiencia de videojuegos. Sin embargo, los actores maliciosos modificaron el código subyacente de la aplicación para entregar una campaña de malware altamente dirigida.
Los atacantes alteraron un archivo HTML dentro del instalador de la aplicación para descargar y ejecutar de forma automática un JavaScript malicioso. Con el fin de evadir la sospecha, este código se hizo pasar por un dominio falso diseñado para imitar la infraestructura legítima de QuickFox. El ataque estaba activo al menos desde agosto de 2025 y QuickFox eliminó el código malicioso con la versión 3.59.6.
TechRadar está en proceso de verificación independiente de los hallazgos de Fortinet y, a la espera de comentarios de QuickFox, este artículo continúa con la información disponible.
Una puerta trasera altamente dirigida
La infección no afectó a todos los usuarios de la versión comprometida; el malware empleó salvaguardas para filtrar a los consumidores habituales. Si el script detectaba Steam, el servicio de distribución de juegos, la infección se detenía para evitar afectar a computadoras personales usadas para juegos. En cambio, si identificaba herramientas utilizadas por desarrolladores, administradores de TI o usuarios de criptomonedas (por ejemplo, Visual Studio Code, Telegram o wallets de criptomonedas), procedía con el ataque. Este comportamiento sugiere que los atacantes buscaban principalmente entornos corporativos de alto valor y profesionales, más que a gamers casuales.
Cuando un objetivo fue considerado apto, el script abusó de una utilidad legítima de Microsoft para instalar en secreto el implant FDMTP e inyectar malware. Esta puerta trasera persistente permitía a los atacantes recopilar información sensible del sistema, como direcciones IP, procesos activos, direcciones MAC y nombres de usuario. Dado que FDMTP es modular, también permitió a los hackers descargar y ejecutar plugins maliciosos de forma remota, asegurando un acceso prolongado a las máquinas comprometidas. A pesar de que los builds para macOS contenían el archivo modificado, el proceso de infección se ejecutaba únicamente en endpoints de Windows; versiones para Android e iOS no se vieron afectadas.
Con estas características, la campaña evidenció un enfoque selectivo y sofisticado, apuntando a entornos corporativos y profesionales para obtener acceso persistente y controlable.
Cómo mantenerse protegido
Aunque Fortinet no atribuye con certeza el ataque a un grupo específico, señalan coincidencias técnicas con Twill Typhoon, un actor de amenaza conocido. La buena noticia es que la amenaza parece estar contenida en la actualidad. QuickFox ha quitado los componentes maliciosos descritos de su instalador de Windows desde la versión 3.59.6, según una divulgación responsable.
Si ha utilizado QuickFox en una máquina Windows durante el último año, se recomienda actualizar inmediatamente a la versión más reciente directamente desde el proveedor y realizar un análisis antivirus completo del sistema. Las organizaciones deben revisar sus redes en busca de actividades inusuales o transferencias de archivos no reconocidas originadas por instalaciones de QuickFox.
En resumen, este caso subraya la importancia de la supervisión de la cadena de suministro de software, la verificación de integridad de los instaladores y la adopción de prácticas de defensa en profundidad para reducir la superficie de ataque en entornos empresariales y personales.
from Latest from TechRadar https://ift.tt/lqJIk60
via IFTTT IA