สรุปสั้น
นักวิจัยของบริษัท Fortinet FortiGuard Labs เปิดเผยการโจมตีห่วงโซ่อุปทานที่ทีมวิจัยเรียกว่า “ยืดเยื้อยาวนาน” ต่อ QuickFox แอปพลิเคชัน VPN และเร่งความเร็วเครือข่ายที่ออกแบบมาสำหรับคนจีนที่อาศัยอยู่นอกประเทศ โดยตัวติดตั้งบนระบบ Windows ถูกดัดแปลงให้ส่งแบ็กดอร์ชื่อ FDMTP ซึ่งเป็นเครื่องมือที่กลุ่มแฮ็กเกอร์จีนหนุนหลังในชื่อ Mustang Panda เคยนำไปใช้งานมาก่อน การโจมตีนี้ดำเนินมาตั้งแต่อย่างน้อยเดือนสิงหาคม 2568 หมายความว่าผู้ใช้ที่ดาวน์โหลดโปรแกรมจากช่องทางทางการก็ได้ตัวติดตั้งที่มีโค้ดร้ายติดมาด้วยเป็นเวลาเกือบหนึ่งปีเต็ม
จุดที่ถูกแก้ไขไม่ใช่ไฟล์โปรแกรมหลัก แต่เป็นไฟล์ HTML ที่ Electron ใช้แสดงหน้าจอ ซึ่งถูกแทรกโค้ด JavaScript เพียงสองบรรทัดให้ไปดึงเพย์โหลดจากโดเมนที่ตั้งชื่อเลียนแบบเว็บไซต์ทางการ ตัวโหลดจะตรวจสอบสภาพแวดล้อมของเครื่องเหยื่อก่อนว่าเข้าเงื่อนไขเป็นเป้าหมายที่ต้องการหรือไม่ แล้วจึงค่อยดาวน์โหลดและติดตั้ง FDMTP ลงไป ซึ่งเป็นรูปแบบที่ช่วยลดโอกาสถูกตรวจพบจากการวิเคราะห์แบบสุ่มได้มาก หลังได้รับแจ้งจากนักวิจัย QuickFox ได้ถอดส่วนประกอบอันตรายออกจากตัวติดตั้ง Windows แล้วในเวอร์ชัน 3.59.6 โดยเวอร์ชันที่เก่าที่สุดที่พบว่าได้รับผลกระทบคือ 3.0.51.0 และหลักฐานชี้ว่าแคมเปญนี้เล็งเฉพาะผู้ใช้ Windows เท่านั้น Fortinet ระบุว่ายังไม่ฟันธงว่าใครเป็นผู้ลงมือ เพียงแต่พบความคล้ายคลึงเชิงยุทธวิธีกับ Mustang Panda เท่านั้น
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 5 สิงหาคม 2569 ว่า ทีม FortiGuard Incident Response ของบริษัท Fortinet ได้เปิดเผยรายละเอียดการโจมตีห่วงโซ่อุปทานต่อ QuickFox ซึ่งเป็นซอฟต์แวร์ที่ได้รับความนิยมในกลุ่มนักเรียนและคนทำงานชาวจีนในต่างแดนที่ต้องการเชื่อมต่อกลับไปยังบริการภายในประเทศจีน โดยทีมวิจัยระบุว่า “การโจมตีถูกส่งผ่านไฟล์ HTML ของ Electron renderer ที่ถูกดัดแปลง เพื่อดาวน์โหลดและรันตัวโหลดที่เขียนด้วย JavaScript” และเมื่อทำงาน ตัวโหลดจะเก็บลายนิ้วมือของเครื่องเหยื่อเพื่อดูว่าเป็นเป้าหมายที่ถูกต้องหรือไม่ก่อนจะดาวน์โหลดและติดตั้ง FDMTP
ช่วงเวลาที่โค้ดร้ายถูกใส่เข้าไปนั้น Fortinet ประเมินว่าอยู่ระหว่างวันที่ 25 กรกฎาคมถึง 13 สิงหาคม 2568 ซึ่งเป็นช่วงที่มีการอัปเดตตัวติดตั้ง ทำให้ผู้ใช้ที่ติดตั้งหรืออัปเดตโปรแกรมในช่วงหลังจากนั้นมีความเสี่ยงทั้งหมด ส่วนตัวแบ็กดอร์ FDMTP นั้นไม่ใช่ของใหม่ บริษัท Trend Micro เคยเปิดเผยครั้งแรกเมื่อเดือนกันยายน 2567 ว่าเป็นเครื่องมือลำดับที่สองที่ถูกปล่อยผ่านตัวดาวน์โหลดชื่อ PUBLOAD ซึ่งเป็นชุดเครื่องมือที่ผูกกับปฏิบัติการของ Mustang Panda มาตลอด กลุ่มนี้เคยปรากฏในข่าวก่อนหน้านี้ทั้งกรณีปล่อย PlugX RAT ผ่านห่วงโซ่ LNK และ PowerShell (2026/06/011 ) และกรณีใช้บริการ Zoho WorkDrive เป็นช่องทางสั่งการโจมตีหน่วยงานรัฐอินเดีย (2026/06/203 )

ประเด็นที่น่าสนใจที่สุดคือเรื่องตัวตนของเหยื่อ เนื่องจากฐานผู้ใช้หลักของ QuickFox คือนักเรียนและชาวจีนที่พำนักอยู่ต่างประเทศ Fortinet จึงสงสัยว่าแคมเปญนี้อาจเล็งไปที่พลเมืองจีนที่อยู่นอกประเทศเป็นหลัก แต่บริษัทก็เสนอสมมติฐานคู่แข่งไว้ด้วยว่า “แคมเปญนี้อาจมุ่งเป้าไปที่ผู้ประกอบวิชาชีพที่จำเป็นต้องติดต่อกับผู้พูดภาษาจีนเป็นภาษาแม่ อาจเพื่อวัตถุประสงค์ด้านการค้าหรือการทูต” พร้อมย้ำว่า “ไม่สามารถยืนยันสมมติฐานใดได้เลยหากไม่เข้าใจบริบทของเหยื่อในการบุกรุกขั้นที่สอง ซึ่งจะเป็นตัวชี้ว่าเป้าหมายที่แท้จริงของแคมเปญคือใคร” นั่นหมายความว่าข้อมูลที่เปิดเผยออกมายังไม่ครอบคลุมถึงว่าผู้โจมตีทำอะไรต่อหลังจากฝังแบ็กดอร์สำเร็จ
วิธีการโจมตี
โค้ดที่ถูกแทรกเข้าไปในไฟล์ติดตั้งมีเพียงสองบรรทัดในไฟล์ HTML ไฟล์เดียว แต่ทำให้โปรแกรมไปเรียกเพย์โหลด JavaScript สองตัวคือ firebase-app-compat.js และ firebase-analytics-compat.js ที่วางไว้บนโดเมน cdns3.51quickfox[.]cn ซึ่งตั้งชื่อให้ดูคล้ายโดเมนทางการ 51quickfox[.]com เพื่อหลบการตรวจจับ ในสองไฟล์นี้ firebase-analytics-compat.js เป็นโค้ด Google Firebase ของจริง ส่วน firebase-app-compat.js คือเพย์โหลดที่ถูกทำให้อ่านยากอย่างหนักและเลียนแบบ Firebase SDK แต่ข้างในบรรจุความสามารถในการตรวจว่าเครื่องรัน Windows หรือไม่ ติดต่อเซิร์ฟเวอร์ควบคุม (C2) เพื่อไม่ให้ติดเชื้อซ้ำ และเรียกคำสั่ง tasklist เพื่อดึงรายชื่อโปรเซสที่กำลังทำงานอยู่
รายชื่อโปรเซสที่ได้จะถูกนำมาคัดกรองสองชั้น ชั้นแรกคือถ้าพบ steam.exe จะยกเลิกการทำงานทันที ซึ่งเป็นเทคนิคเลี่ยงเครื่องของผู้ใช้ทั่วไปที่ไม่ใช่เป้าหมาย ชั้นที่สองคือต้องพบอย่างน้อยหนึ่งโปรเซสที่ตรงกับรายการแอปพลิเคชัน 26 รายการ ครอบคลุมทั้งเครื่องมือของนักพัฒนา กระเป๋าคริปโต และซอฟต์แวร์องค์กร เช่น Xshell, MobaXterm, Tabby Terminal, Navicat, DBeaver, Git, IntelliJ IDEA, Sublime Text, Notepad++, Visual Studio Code, Exodus Wallet, Binance, Ledger Live, Trezor Suite, Telegram รวมถึงแอปแปลภาษาและแอปสำหรับคนจีนในต่างประเทศอย่าง Ai Fanyi, Haiwang Chuhai, Yi Fanyi, Kuai Fanyi และ HaiYiTong ซึ่งสะท้อนว่าผู้โจมตีต้องการเครื่องของนักพัฒนา ผู้ดูแลระบบ หรือผู้ถือสินทรัพย์ดิจิทัลเป็นหลัก
เมื่อผ่านทั้งสองเงื่อนไข สคริปต์จะดาวน์โหลดเพย์โหลดขั้นถัดไปเป็นไฟล์ ZIP จากโดเมนเดียวกัน โดยพบสองรุ่น รุ่นที่หนึ่งมีมาตั้งแต่อย่างน้อยเดือนกันยายน 2568 ใช้เทคนิค DLL side-loading เพื่อโหลด DLL ที่ฝัง FDMTP ไว้ข้างใน (Client.dll) ส่วนรุ่นที่สองที่พบตั้งแต่เดือนพฤษภาคม 2569 ยังใช้ DLL side-loading เหมือนเดิม แต่ DLL ทำหน้าที่เป็นตัวโหลดไฟล์เข้ารหัสชื่อ update.bin ที่บรรจุ FDMTP อีกชั้นหนึ่ง
ในเวอร์ชันล่าสุด FDMTP จะพยายามเชื่อมต่อ C2 ก่อน จากนั้นเซิร์ฟเวอร์จะตอบกลับด้วยคำสั่ง GetInfo เพื่อเก็บข้อมูลพื้นฐานของเครื่อง ได้แก่ ชื่อหน้าต่างของโปรแกรมที่กำลังใช้งานอยู่บนสุด รายชื่อโปรแกรมแอนติไวรัสที่ติดตั้ง เวอร์ชันของ .NET Framework ข้อมูลเครือข่ายและระบบปฏิบัติการ ชื่อผู้ใช้ปัจจุบัน และรายละเอียดของตัวมัลแวร์เองอย่างพาธไฟล์ เวอร์ชัน หมายเลขโปรเซส และชื่อโปรเซสที่มันฝังตัวอยู่ หลังส่งข้อมูลชุดนี้ออกไป เซิร์ฟเวอร์จะสั่งให้ลิสต์โปรเซสอีกครั้งเพื่อกรองเครื่องที่ไม่ต้องการออก และตัวมัลแวร์ยังรองรับการโหลดปลั๊กอินที่ส่งมาจากเซิร์ฟเวอร์ ทำให้ผู้ควบคุมเพิ่มความสามารถได้ตามต้องการ ซึ่งบริษัท Darktrace เคยรายงานไว้เมื่อต้นปีว่าปลั๊กอินบางตัวใช้จัดการ scheduled task ดูแลการฝังตัวผ่าน Registry และดึงไฟล์หรือคำสั่งจากระยะไกล
ผลกระทบ
ผลกระทบตรงที่สุดตกอยู่กับผู้ใช้ QuickFox บน Windows ที่ติดตั้งหรืออัปเดตโปรแกรมในช่วงเกือบหนึ่งปีที่ผ่านมา และเนื่องจากโค้ดร้ายมาพร้อมตัวติดตั้งอย่างเป็นทางการ การดาวน์โหลดจากแหล่งที่ถูกต้องจึงไม่ช่วยป้องกันอะไรเลย นี่คือลักษณะเฉพาะของการโจมตีห่วงโซ่อุปทานที่ทำให้คำแนะนำมาตรฐานอย่าง “โหลดจากเว็บทางการเท่านั้น” ใช้ไม่ได้ผล
สิ่งที่ควรสังเกตคือรายการโปรเซส 26 รายการที่ใช้คัดกรอง ซึ่งบอกได้ค่อนข้างชัดว่าผู้โจมตีไม่ได้ต้องการเครื่องจำนวนมาก แต่ต้องการเครื่องที่มีค่า กล่าวคือเครื่องของนักพัฒนาที่มีเครื่องมือเชื่อมต่อฐานข้อมูลและเซิร์ฟเวอร์ เครื่องที่มีกระเป๋าคริปโต และเครื่องที่ใช้ Telegram เป็นช่องทางสื่อสาร การเข้าถึงเครื่องประเภทนี้เพียงเครื่องเดียวสามารถต่อยอดไปยังระบบภายในองค์กรหรือสินทรัพย์ดิจิทัลได้ทันที
ในมุมของการประเมินภัยคุกคาม ยังมีข้อจำกัดสำคัญที่ต้องระบุให้ชัด คือ Fortinet ไม่ได้ระบุตัวผู้ก่อเหตุอย่างเป็นทางการ เพียงแต่พบความทับซ้อนเชิงยุทธวิธีกับ Mustang Panda ซึ่งขึ้นชื่อเรื่องการใช้ DLL side-loading และไม่มีการเปิดเผยจำนวนเหยื่อที่ถูกฝังแบ็กดอร์สำเร็จ รวมถึงไม่มีข้อมูลว่าเกิดอะไรขึ้นหลังจากนั้น การสรุปว่าเป็นปฏิบัติการจารกรรมของรัฐจึงยังเป็นการอนุมานจากรูปแบบเครื่องมือ ไม่ใช่ข้อสรุปที่ผู้วิจัยยืนยัน
คำแนะนำ
ผู้ที่ใช้ QuickFox บน Windows ควรอัปเดตเป็นเวอร์ชัน 3.59.6 ขึ้นไปทันที และหากเคยใช้เวอร์ชันตั้งแต่ 3.0.51.0 เป็นต้นมาในช่วงตั้งแต่กลางปี 2568 ควรถือว่าเครื่องนั้นอาจถูกบุกรุกแล้ว ไม่ใช่แค่อัปเดตแล้วจบ องค์กรที่มีนโยบายอนุญาตให้พนักงานติดตั้งซอฟต์แวร์ VPN เองควรตรวจสอบว่ามีเครื่องใดติดตั้งโปรแกรมนี้อยู่บ้าง โดยเฉพาะเครื่องของนักพัฒนาและผู้ดูแลระบบ
ในเชิงการตรวจจับ ให้ค้นหาการเชื่อมต่อออกไปยังโดเมน cdns3.51quickfox[.]cn ในล็อก DNS และพร็อกซีย้อนหลังอย่างน้อยหนึ่งปี ตรวจหาไฟล์ Client.dll และ update.bin ที่วางอยู่ในไดเรกทอรีของโปรแกรมที่ไม่เกี่ยวข้อง และเฝ้าระวังพฤติกรรม DLL side-loading คือกรณีที่ไฟล์ปฏิบัติการที่มีลายเซ็นถูกต้องโหลด DLL จากไดเรกทอรีที่เขียนได้โดยผู้ใช้ทั่วไป นอกจากนี้ควรตรวจ scheduled task และค่าใน Registry ที่ใช้ฝังตัวซึ่งถูกสร้างขึ้นในช่วงเวลาที่สงสัย
สำหรับเครื่องที่พบร่องรอย ควรถือว่าข้อมูลรับรองทั้งหมดบนเครื่องนั้นรั่วไหลแล้ว ทั้งคีย์ SSH ข้อมูลเชื่อมต่อฐานข้อมูลที่เก็บใน Navicat หรือ DBeaver โทเค็นของ Git และคีย์ของกระเป๋าคริปโต จึงต้องออกข้อมูลรับรองใหม่ทั้งหมด ไม่ใช่แค่ลบมัลแวร์ออก
Indicators of Compromise (IoCs)
หมายเหตุ: ตัวบ่งชี้ด้านล่างถูก defang แล้วเพื่อความปลอดภัย หากนำไปใช้ต้องแปลงกลับเป็นรูปแบบปกติก่อน
| ตัวบ่งชี้ | ประเภท | คำอธิบาย |
|---|---|---|
cdns3.51quickfox[.]cn | โดเมน | โดเมนปลอมเลียนแบบเว็บทางการ ใช้วางเพย์โหลดและเป็นช่องทางดาวน์โหลด ZIP |
51quickfox[.]com | โดเมน | โดเมนทางการของ QuickFox (ใช้เทียบ ไม่ใช่ตัวบ่งชี้อันตราย) |
firebase-app-compat.js | ไฟล์ | เพย์โหลด JavaScript ที่ถูก obfuscate ปลอมเป็น Firebase SDK ทำหน้าที่คัดกรองเหยื่อ |
firebase-analytics-compat.js | ไฟล์ | โค้ด Firebase ของจริง ใช้ประกอบฉากให้ดูปกติ |
Client.dll | ไฟล์ | DLL ที่ฝัง FDMTP โหลดผ่าน DLL side-loading (เพย์โหลดรุ่นที่ 1) |
update.bin | ไฟล์ | ไฟล์เข้ารหัสที่บรรจุ FDMTP โหลดผ่าน DLL ตัวโหลด (เพย์โหลดรุ่นที่ 2) |
| QuickFox 3.0.51.0 – ก่อน 3.59.6 | เวอร์ชัน | ช่วงเวอร์ชันตัวติดตั้ง Windows ที่ได้รับผลกระทบ |
