En bref

  • L'installateur Windows de QuickFox VPN a été trojanisé par l'APT Mustang Panda depuis au moins août 2025 pour déployer le backdoor FDMTP
  • Cibles : ressortissants chinois hors de Chine (étudiants, expatriés, professionnels en contact avec des locuteurs chinois)
  • Action requise : désinstaller toute version antérieure à 3.59.6, auditer les systèmes exposés via les IOC publiés par FortiGuard Labs

Les faits

Le 5 août 2026, les équipes de FortiGuard Labs ont publié une analyse technique détaillée d'une attaque de supply chain ciblant QuickFox, un outil VPN et d'accélération réseau prisé par les ressortissants chinois résidant à l'étranger. L'attaque, active depuis au moins août 2025 selon la télémétrie de Fortinet, consiste en la modification de l'installateur Windows officiel de QuickFox pour y intégrer un implant baptisé FDMTP. La campagne a été attribuée avec un haut niveau de confiance au groupe APT Mustang Panda, acteur étatique d'origine chinoise actif depuis 2012 et spécialisé dans l'espionnage politique, universitaire et industriel.

Sur le plan technique, l'attaque est d'une redoutable élégance dans sa sobriété. Les attaquants ont modifié un unique fichier HTML utilisé par le renderer Electron lors de l'initialisation de l'application QuickFox : deux lignes de JavaScript ont été ajoutées au code légitime existant. Ces deux lignes suffisent à déclencher le téléchargement d'un chargeur JavaScript additionnel depuis une infrastructure de commande et contrôle (C2) contrôlée par Mustang Panda. Ce chargeur effectue d'abord une opération de fingerprinting de l'hôte — collecte du profil système, de la langue de l'interface, du nom de domaine, et d'autres indicateurs comportementaux — pour déterminer si la cible présente un intérêt pour les opérateurs. Si le profil est validé comme pertinent, le chargeur télécharge et installe silencieusement l'implant FDMTP.

FDMTP (FastDataMultiplexingTransferProtocol, nomenclature interne identifiée par FortiGuard Labs) est un backdoor complet offrant aux opérateurs un accès persistant à la machine compromise. Ses capacités documentées incluent l'exfiltration de fichiers ciblés, la capture d'écran périodique, l'exécution de commandes arbitraires, et la mise à jour à distance de ses propres composants. L'implant utilise un protocole de communication personnalisé conçu pour minimiser sa détection par les solutions de sécurité réseau conventionnelles, exploitant des techniques de multiplexage et de fragmentation des flux qui contournent efficacement les signatures des IDS classiques.

QuickFox est une application Electron — c'est-à-dire une application web Chromium packagée en exécutable natif Windows — prisée par les utilisateurs chinois à l'étranger pour accéder à des services et contenus restreints hors de Chine continentale. Sa base d'utilisateurs se concentre parmi les étudiants universitaires chinois dans les campus occidentaux (Europe, USA, Australie), les expatriés dans les secteurs technologiques, financiers et diplomatiques, et les entreprises ayant des relations commerciales régulières avec la Chine. Ce profil d'utilisateurs en fait une cible de choix pour les opérations de contre-espionnage visant les ressortissants chinois perçus comme dissidents potentiels ou sources de renseignement sur les communautés chinoises à l'étranger.

Selon FortiGuard Labs, la campagne était active depuis au moins août 2025 au moment de la divulgation publique du 5 août 2026, soit une durée de présence silencieuse d'environ douze mois. Les versions de QuickFox distribuées via le site officiel pendant cette période semblent avoir inclus l'installateur compromis. Fortinet a notifié QuickFox préalablement à la publication, et l'éditeur a réagi en publiant la version 3.59.6 le 4 août 2026, qui supprime les composants malveillants du binaire Windows. Les versions antérieures téléchargées et installées pendant la période de compromission restent infectées et nécessitent une désinstallation complète suivie d'une réinstallation propre de la version saine.

Mustang Panda — également désigné TA416, Bronze President, ou RedDelta selon les firmes de threat intelligence — est un groupe APT bien documenté depuis 2012, réputé pour ses campagnes de spear-phishing sophistiquées et l'utilisation historique de l'implant PlugX dans ses opérations. L'utilisation de FDMTP constitue une évolution notable de son arsenal, suggérant un investissement continu dans le développement d'outils sur mesure adaptés aux besoins opérationnels spécifiques. Mustang Panda a été précédemment observé ciblant des ambassades européennes, des ONG travaillant sur les droits humains en Asie, des universités américaines hébergeant d'importantes communautés d'étudiants chinois, et des institutions gouvernementales d'Asie du Sud-Est.

Deux hypothèses coexistent concernant le ciblage précis de cette campagne. La première est que Mustang Panda vise les ressortissants chinois à l'étranger susceptibles d'intéresser les services de renseignement chinois — journalistes, militants politiques, chercheurs universitaires sensibles. La seconde, avancée par SC Media, est que le ciblage vise en réalité des professionnels non-chinois devant interagir régulièrement avec des locuteurs chinois dans leur activité professionnelle, ce qui permettrait une collecte de renseignement plus large sur des réseaux d'affaires et diplomatiques.

L'aspect le plus préoccupant de cette campagne réside dans sa durée et sa discrétion opérationnelle. Pendant au moins douze mois, un installateur trojanisé a été distribué via les canaux officiels de QuickFox sans déclencher d'alerte publique. Les victimes ont installé l'application en toute confiance, depuis le site officiel, avec un installateur qui semblait légitime. Ce mode opératoire — compromettre la chaîne de distribution d'un logiciel plutôt que d'utiliser des vecteurs d'hameçonnage plus visibles — est caractéristique des opérations APT avancées cherchant à maximiser leur taux de succès initial et leur durée de résidence sur les systèmes compromis.

Impact et exposition

L'exposition dépend de l'installation de versions compromises de QuickFox (toutes versions antérieures à 3.59.6 téléchargées entre août 2025 et début août 2026). Les environnements à risque incluent :

  • Universités et grandes écoles hébergeant des communautés d'étudiants d'origine chinoise
  • Entreprises ayant des équipes ou partenaires en contact régulier avec la Chine
  • Services publics et institutions traitant de dossiers liés à la communauté chinoise expatriée
  • Tout réseau sur lequel un employé aurait installé QuickFox à des fins personnelles sur son poste professionnel

Un système infecté par FDMTP peut être compromis depuis jusqu'à 12 mois. Les données potentiellement exfiltrées incluent documents de travail, communications internes, identifiants de connexion capturés et captures d'écran de sessions sensibles.

Recommandations

  • Identifier toutes les installations de QuickFox sur le parc via SCCM, Intune ou tout outil d'inventaire logiciel
  • Désinstaller immédiatement toute version antérieure à 3.59.6 ; procéder à une réinstallation propre de la 3.59.6 si l'outil est nécessaire
  • Rechercher les IOC publiés par FortiGuard Labs (hashes SHA256, adresses IP C2, domaines) dans les logs réseau depuis août 2025
  • Soumettre à analyse forensique les postes ayant exécuté des versions compromises de QuickFox
  • Auditer les exfiltrations potentielles via l'analyse des flux réseau sortants des hôtes concernés sur la période de compromission
  • Notifier les équipes de sécurité des universités partenaires et sous-traitants si des accès partagés existent

Comment savoir si une machine est infectée par FDMTP suite à l'installation de QuickFox ?

FortiGuard Labs a publié les hashes SHA256 des versions compromises de l'installateur QuickFox ainsi que les IOC associés à FDMTP : adresses IP et domaines C2, noms de processus et chemins de fichiers caractéristiques, signatures YARA pour la détection en mémoire. Si le hash de votre installateur correspond à une version compromise, le système doit être considéré comme potentiellement compromis et soumis à analyse forensique complète. La présence de processus non répertoriés à durée de vie longue démarrant peu après le lancement de QuickFox est un indicateur comportemental fort.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit