#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

VPN-FALLE! QuickFox-Installer verteilte ein Jahr lang Staats-Malware — so prüfst du deinen PC

VPN-FALLE! QuickFox-Installer verteilte ein Jahr lang Staats-Malware — so prüfst du deinen PC

Ein VPN soll dich schützen — bei QuickFox passierte das Gegenteil. Sicherheitsforscher von Fortinet haben einen Supply-Chain-Angriff aufgedeckt, der seit mindestens August 2025 lief: Der offizielle Windows-Installer des VPN- und Beschleunigungs-Tools lieferte eine Backdoor namens FDMTP gleich mit. Die Malware wird der chinesischen Staats-Hackergruppe Mustang Panda zugeordnet.

PERFIDE: Der Installer prüft erst, ob du ein lohnendes Opfer bist

Der Angriff steckt in einer manipulierten HTML-Datei des Electron-Renderers, die einen JavaScript-Loader nachlädt. Der Loader arbeitet erschreckend gezielt: Er fingerprintet den Rechner und prüft unter anderem, ob Prozesse wie Steam laufen, und sucht nach einer Liste von 26 chinesischen Anwendungen, Krypto-Wallets und Entwickler-Tools. Nur wer als lohnendes Ziel eingestuft wird, bekommt die eigentliche FDMTP-Backdoor installiert — das hielt die Kampagne rund ein Jahr lang unter dem Radar.

SCHOCK: Das kann die FDMTP-Backdoor

Einmal installiert, sammelt FDMTP Systeminformationen, laufende Programme, Antiviren-Software und Netzwerkdetails und schickt alles an einen Command-and-Control-Server. Dazu kommen klassische Spionage-Fähigkeiten: Die Malware nistet sich über geplante Aufgaben und Registry-Einträge dauerhaft ein und kann Befehle der Angreifer ausführen. QuickFox richtet sich vor allem an Auslandschinesen, die auf Dienste in China zugreifen wollen — genau die Zielgruppe, für die sich Staats-Hacker interessieren.

Die betroffenen Versionen beginnen bei 3.0.51.0; mit Version 3.59.6 hat der Anbieter die Schad-Komponenten nach eigenen Angaben entfernt.

So schützt du dich in 5 MINUTEN

Erstens: Nutzt du QuickFox unter Windows? Dann aktualisiere sofort auf 3.59.6 — oder besser: deinstalliere das Tool und prüfe den Rechner mit einem aktuellen Virenscanner. Zweitens: Suche in der Aufgabenplanung und im Autostart nach Einträgen, die du nicht kennst. Drittens: Wechsle sicherheitshalber Passwörter, die auf dem Rechner gespeichert waren, besonders für Krypto-Wallets. Und generell gilt: Ein VPN-Client hat Systemrechte — installiere so etwas nur von Anbietern, deren Apps regelmäßig extern auditiert werden.

FAZIT: Die Lieferkette ist das neue Einfallstor

Ob npm-Pakete, Ad-Skripte oder jetzt ein VPN-Installer: Angreifer kapern immer öfter die Software-Lieferkette, statt einzelne Rechner zu knacken. Ein Jahr unentdeckte Laufzeit zeigt, wie gut das funktioniert. Die Lehre für dich: Auch offizielle Installer sind kein Freifahrtschein — Signaturen prüfen, Updates zeitnah einspielen und Tools mit Systemrechten bewusst auswählen.

Häufige Fragen

Was ist QuickFox und wer nutzt es?
QuickFox ist ein VPN- und Netzwerk-Beschleunigungs-Tool, das sich vor allem an Chinesen im Ausland richtet: Es ermöglicht den schnellen Zugriff auf Streaming-, Gaming- und Web-Dienste in China. Genau diese klar umrissene Zielgruppe machte die App für die staatlich unterstützte Gruppe Mustang Panda zum attraktiven Verteilweg.
Wie merke ich, ob mein Rechner betroffen ist?
Prüfe zuerst die installierte QuickFox-Version: Alles ab 3.0.51.0 und vor 3.59.6 gilt als potenziell verseucht. Suche dann in der Windows-Aufgabenplanung und in den Registry-Autostart-Schlüsseln nach unbekannten Einträgen und lasse einen vollständigen Scan mit aktuellem Virenschutz laufen. Verdächtige ausgehende Verbindungen im Netzwerkmonitor sind ein weiteres Warnsignal.
Reicht das Update auf 3.59.6 als Schutz?
Das Update entfernt die manipulierten Komponenten aus dem Installer — eine bereits installierte FDMTP-Backdoor verschwindet dadurch aber nicht unbedingt. Wenn dein System in den betroffenen Zeitraum fällt, solltest du es gründlich prüfen oder im Zweifel neu aufsetzen und danach wichtige Passwörter ändern.
Wer steckt hinter Mustang Panda?
Mustang Panda ist eine seit Jahren aktive Hackergruppe, die von Sicherheitsfirmen dem chinesischen Staat zugeordnet wird. Sie ist auf Spionage spezialisiert und zielt häufig auf Regierungen, NGOs und die chinesische Diaspora. Die FDMTP-Backdoor gehört zum bekannten Werkzeugkasten der Gruppe.

Quellen: Fortinet FortiGuard Labs · The Hacker News · SC Media

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert