นักวิจัยพบแคมเปญสอดไส้มัลแวร์ Backdoor ลงในตัวติดตั้ง QuickFox VPN ซอฟต์แวร์ VPN จากจีน โดยโค้ดอันตรายถูกซ่อนไว้ในไฟล์ HTML ของตัวติดตั้ง และใช้ JavaScript ดึง Payload จากโดเมนที่ถูกตั้งชื่อให้ดูคล้ายโครงสร้างพื้นฐานของผู้ให้บริการ VPN
ทีมวิจัย FortiGuard ระบุว่าแคมเปญนี้ดำเนินการต่อเนื่องมาตั้งแต่เดือนสิงหาคม 2025 และ QuickFox ได้ออกอัปเดตเวอร์ชัน 3.59.6 เพื่อล้างโค้ดอันตรายแล้ว ผู้ใช้จึงควรตรวจสอบและอัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุด
มัลแวร์เลือกโจมตีเฉพาะกลุ่ม
แคมเปญนี้ไม่ได้แพร่กระจายไปยังผู้ใช้ VPN ทุกคน แต่จะตรวจหาโปรแกรมที่บ่งชี้ว่าเครื่องเป็นของนักพัฒนา ผู้ดูแลระบบไอที หรือผู้ใช้คริปโต เช่น Visual Studio Code, Telegram และ Crypto Wallet หากพบเป้าหมายที่ตรงเงื่อนไข มัลแวร์จะติดตั้ง FDMTP Implant และดาวน์โหลดโมดูลเพิ่มเติมเพื่อเก็บข้อมูลของเครื่อง
- ข้อมูลที่อาจถูกเก็บ ได้แก่ IP Address, MAC Address และชื่อผู้ใช้
- ตัวติดตั้งใช้ JavaScript เป็นช่องทางดึง Payload เพิ่มเติม
- หากพบ Steam มัลแวร์อาจหยุดการแพร่กระจาย เพราะไม่ใช่กลุ่มเป้าหมายหลัก
ผู้ใช้ควรป้องกันอย่างไร
ผู้ใช้ QuickFox ควรอัปเดตเป็นเวอร์ชัน 3.59.6 หรือใหม่กว่า ดาวน์โหลดโปรแกรมจากแหล่งทางการเท่านั้น และหลีกเลี่ยงการใช้ตัวติดตั้งที่มาจากลิงก์หรือเว็บไซต์ที่ไม่สามารถตรวจสอบได้ หากพบพฤติกรรมผิดปกติ ควรถอนการติดตั้ง สแกนระบบ และเปลี่ยนรหัสผ่านสำคัญจากอุปกรณ์ที่ปลอดภัย


