LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor manipulierten QuickFox-VPN-Installern für Windows, die eine Backdoor einschleusen. Laut den untersuchten Details richtet sich die Malware gezielt auf die Suche nach Informationen aus Geschäfts- und Kryptowährungsumgebungen. Betroffen sind ältere Versionen zwischen 3.51.0 und 3.55.5; der Anbieter hat das Problem in 3.59.6 behoben. Nutzer sollen sofort die installierte Version prüfen und ausschließlich aktuelle, offizielle Releases verwenden.

QuickFox ist als VPN-Anbieter ins Visier von Sicherheitsanalysten geraten: Bei einer Supply-Chain-Angriffskette wurden Installer für Windows so präpariert, dass sie beim Installieren zusätzlich Schadcode nachladen. Der Kern des Vorfalls liegt nicht in einer Schwachstelle im VPN-Protokoll selbst, sondern in der Vertrauenskette rund um die Distribution der Software. Dadurch reicht das bloße „Auf dem Rechner installieren“ aus, um ein kompromittierendes Implantat zu platzieren – ein Risiko, das besonders in Unternehmen mit standardisierten Software-Prozessen unterschätzt wird.
Nach Angaben der Ermittler von Fortinet betreffen die Manipulationen mehrere ältere QuickFox-Versionen. Konkret nennen sie die Varianten 3.51.0 bis 3.55.5 als betroffen; für macOS wurden zwar ähnliche Codefragmente in Installern gefunden, die Schadwirkung sei nach aktuellem Kenntnisstand aber ausschließlich auf Windows beschränkt. Technisch soll der kompromittierende Inhalt über manipuliertes JavaScript in eine Electron-HTML-Datei in das Installationspaket eingebaut worden sein. Die Forscher verorten den Ursprung vermutlich in den Monaten Juli und August des Vorjahres und berichten, dass die trojanisierten Installer bereits seit August im Umlauf waren.
Kaum sichtbar für normale Nutzer, aber hochrelevant für Incident-Response-Teams ist die Art, wie die Backdoor nach der Installation arbeitet. Sobald ein Opfer das präparierte Programm installiert, soll im System ein Implantat namens FDMTP verankert werden. Von dort aus übernimmt die Malware die Suche nach zuvor festgelegten Datenfeldern, wobei sie den Fokus offenbar bewusst eng zieht: Insgesamt werden 26 unterschiedliche Anwendungen „ins Visier genommen“, darunter vor allem Entwicklungswerkzeuge sowie Wallets und andere Wallet-bezogene Komponenten für Kryptowährungen. Für Unternehmen bedeutet das eine doppelte Angriffsfläche: zum einen der potenziell unbemerkte Zugriff auf Daten, die in der Entwicklungs- und Toolchain ohnehin häufig exponiert oder gut angreifbar sind, zum anderen die monetarisierungsnahe Komponente rund um Krypto-Assets.
Auffällig ist außerdem ein eingebauter Mechanismus zur Vermeidung von Entdeckungen. Die Backdoor prüft aktiv, ob auf dem betroffenen Rechner die Spieleplattform Steam installiert ist; trifft dies zu, wird die Infektion abgebrochen. Analysten werten diese Bedingung als Hinweis, dass die Angreifer nicht „breit“ auf Privatanwender setzen, sondern vor allem geschäftliche Umgebungen und wertvolle Krypto-Assets ansteuern wollen. Gerade in gemischten Nutzungsszenarien – etwa bei Firmen-Laptops, die neben Arbeitsanwendungen auch privat genutzt werden – kann so ein Abbruch die Erkennung erschweren, weil Ereignisse in Security-Logs weniger häufig auftreten als bei einer wahllosen Kampagne.
Zur Einordnung der Angreifergruppe nennen die Sicherheitsforscher eine mögliche Zuordnung, ohne dass damit bereits ein abschließender Beweis vorläge. Den Angaben zufolge vermuten sie hinter der Kampagne die Akteursgruppe Mustang Panda, die in Fachkreisen auch als Twill Typhoon bekannt ist. Diese Einschätzung stützt sich demnach auf technische Überschneidungen bei verwendeten Werkzeugen und auf Parallelen in der verwendeten Infrastruktur. Für Entscheider ist diese Zuordnung vor allem deshalb relevant, weil sie zeigt, dass es sich um geplantes Targeting handelt und nicht um zufällige Malware-Verteilung.
Dass der Anbieter reagiert hat, ist ein zentraler Punkt für die Risikobewertung. Nutzer von QuickFox werden laut Fortinet dazu angehalten, ihre installierte Version sofort zu überprüfen, weil der Schadcode bereits aus der Software entfernt worden sein soll. Die Bereinigung wird mit der Veröffentlichung der Version 3.59.6 beschrieben, in der die bösartigen Komponenten nicht mehr enthalten seien. Praktisch heißt das: Patchen allein reicht nicht, wenn die kompromittierte Version bereits auf Endgeräten gelaufen ist. Dann müssen Systeme zusätzlich auf unautorisierte Hintergrundprozesse, persistente Komponenten und verdächtige Aktivitäten untersucht werden – und zwar idealerweise so, dass Integrität und laufende Prozesse zeitnah geprüft werden.
Für die Prävention in der Breite ist die Lehre aus solchen Vorfällen relativ klar: Unternehmen sollten ihre Software-Distribution nicht nur über „Aktualität“ definieren, sondern auch über Vertrauensketten und technische Kontrollpunkte. Dazu gehört, dass ausschließlich offizielle und aktuelle Versionen aus vertrauenswürdigen Quellen eingesetzt werden, und dass Endpoint-Teams Prozesse regelmäßig gegen etablierte Baselines abgleichen. Ebenfalls sinnvoll ist, VPN- und Security-nahe Software in den gleichen Governance-Rhythmus einzubetten wie andere kritische Clients: Versionen inventarisieren, Installationen überwachen, und bei Bedarf zentrale Scans durchführen, bevor Nutzer in den regulären Betrieb zurückkehren. Eine Kampagne, die über Installer ansetzt, macht zudem deutlich, wie wichtig Software Supply-Chain-Risiken im Threat-Model sind – gerade bei Anwendungen, die im Hintergrundnetzwerk des Unternehmens eine besonders hohe Vertrauensstellung genießen.
Unabhängig vom konkreten Anbieter gilt: Bei jedem Supply-Chain-Vorfall ist der Zeitfaktor entscheidend, weil sich kompromittierte Systeme durch fehlende Sichtbarkeit sonst „normal“ verhalten können. Wer betroffen sein könnte, sollte die installierte QuickFox-Version dokumentieren, die passende Bereinigungsrevisionslinie (hier 3.59.6) einspielen und anschließend eine technische Prüfung auf Anzeichen einer Infektion veranlassen. Solche Maßnahmen ersetzen keine langfristige Sicherheitsstrategie, aber sie reduzieren das Risiko, dass eine Backdoor wie FDMTP dauerhaft im System verbleibt. Für operative Teams empfiehlt sich dabei ein Vorgehen, das den Vorfall von der Distributionsebene über die Installation bis zur Post-Install-Runtime nachverfolgt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "QuickFox-VPN: Trojanisierte Windows-Installer liefern Backdoor für Krypto-Datenraub" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "QuickFox-VPN: Trojanisierte Windows-Installer liefern Backdoor für Krypto-Datenraub" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »QuickFox-VPN: Trojanisierte Windows-Installer liefern Backdoor für Krypto-Datenraub« bei Google Deutschland suchen, bei Bing oder Google News!