公告编号:SEC-2026-0828
| 发布日期 | 2026 年 08 月 28 日 |
|---|---|
| 影响平台 | Windows |
| 版本范围 | QuickFox for Windows 3.51.0–3.59.5 |
一、事件概要
1. 发现时间与来源
2026 年 8 月,公司与专业安全公司在内部进行常规安全排查时发现,QuickFox 的 Windows 安装包在构建或分发环节被篡改。
攻击者在 Electron 渲染层 HTML 中插入两段 JavaScript,运行时从仿冒域名 cdns3.51quickfox.cn(仿冒域名 51quickfox.com)拉取混淆加载器 firebase-app-compat.js。恶意代码会检测本机是否运行开发工具、数据库、加密钱包、翻译软件等,命中后才继续攻击,以此定向选择高价值目标。
满足条件后,攻击者会投送 update.zip,借助合法的 csmonitor.exe 侧载恶意 Microsoft.ServiceHosting.Tools.dll,最终落地 FDMTP 模块化后门(Client.dll)。C2 通过 /GetCluster 获取节点,并使用 20800–20816 端口进行自定义协议通信。
2. 漏洞性质与影响范围
| 使用情况 | 建议措施 |
|---|---|
| 仅使用过非 Windows 版本 | 不受本次事件影响。 |
| 下载过 Windows 安装包但从未运行 | 删除安装包,从官网下载 3.59.6 及以上版本。 |
| 曾运行 3.51.0–3.59.5 任一 Windows 版本 | 按“疑似或确认感染”流程处理。 |
| 当前已升级到 3.59.6,但历史上运行过旧版 | 仍可能已被植入,需排查历史痕迹。 |
二、自查排查步骤
官方下载地址:www.quick-fox.com
下载后请校验数字签名,发布者应为厦门科臻赛科技有限公司。
A. 版本与时间线核对
- 打开 QuickFox → 设置 → 其他 → 关于我们,查看版本号。
- 若客户端提示强制更新,说明当前版本在受影响范围内,请立即按排查步骤处理。
- 若版本 ≤ 3.59.5,请记录首次安装时间及是否曾启动。
B. IOC 排查
1. 文件与路径特征
%APPDATA%\Local\Temp\quickfox\updated\ %APPDATA%\Local\Temp\quickfox\updated\update.zip %APPDATA%\Local\Temp\quickfox\updated\csmonitor.exe %APPDATA%\Local\Temp\quickfox\updated\Microsoft.ServiceHosting.Tools.dll %APPDATA%\Local\Temp\quickfox\updated\update.bin %APPDATA%\Local\QuickFox\… 下异常 firebase-app-compat.js
- 建议在 QuickFox 安装目录及更新缓存中全量检索上述文件名,不应只检查 Temp。
- 检查是否存在
data.dat(文件互斥锁)。 - 检查是否存在从 Temp 路径启动的
csmonitor.exe。
2. 域名、URL 与端口
cdns3[.]51quickfox[.]cn cdns3[.]51quickfox[.]cn/2025090411/update.zip cdns3[.]51quickfox[.]cn/script/firebase-app-compat.js cdns3[.]51quickfox[.]cn/script/firebase-analytics-compat.js 出站端口:20800–20816
该仿冒域名当前已无法解析,但攻击者可能轮换域名。若历史浏览器或 EDR 日志中存在上述请求记录,仍属感染证据。其中 firebase-analytics-compat.js 为用于掩盖的伪装或正常 Firebase 脚本。
3. 集群 IP
如有连接以下 IP 的出站记录,即为感染指标:
47.238.64.56, 47.239.93.49, 47.239.4.179, 47.88.21.252, 47.238.240.219, 154.223.75.206, 154.223.58.64, 45.158.180.250, 154.223.58.142, 38.60.142.56
4. 注册表与持久化位置
HKCU\Software\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\Run HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce
- 任务计划程序:在
taskschd.msc中检查与 QuickFox、update、vshost、InputMethod、wangmeng、dnscfg 相关的项目。 - 服务:通过
services.msc及HKLM\SYSTEM\CurrentControlSet\Services检查指向 AppData 下 exe 或 dll 的可疑服务。
5. 进程与网络行为
vshost.exe在用户 AppData 下运行并占用 CPU。- QuickFox.exe、其子进程或侧加载宿主(如 csmonitor.exe、dfsvc.exe 形态文件)加载可疑 DLL。
- 外连上述域名或 IP,以及使用 tasklist 或执行进程枚举的行为。
6. 文件哈希(SHA-256)
| 文件 | SHA-256 |
|---|---|
| csmonitor.exe (可能被重命名) | 2B6CDAFDFE427A3DE1A94A8A2CA1F09FC4C8F90E4F59089FD9B35B73185ED01C |
| Microsoft.ServiceHosting.Tools.dll | 795594AD5E6F2868CC4D8ED12DABF4F3999A1477C6B250527C5EDE9A98528FB9 |
| Client.dll / FDMTP 主模块 | DC666E9C148BBCA5E21D8C9A97143575C075F53360F135E0191AED9E8278D396 |
三、感染后处置方案
A. 隔离
保持断网、拔除网线或接入隔离 VLAN;不要登录账号、钱包、代码仓库或企业内网。
B. 终止与识别
- 使用任务管理器或 Process Explorer(也可使用安全模式或离线 PE)定位
vshost.exe等进程的完整路径、命令行、父进程、加载的 DLL 和网络连接。必要时可根据短暂联网抓包或防火墙日志辅助判断。 - 注意:
vshost.exe正常应位于 Visual Studio 安装目录。若它出现在%APPDATA%\Microsoft下且由 QuickFox 相关进程启动,则为恶意。 - 检查任务管理器“启动应用”和 Autoruns(Sysinternals),重点过滤:vshost.exe、InputMethod、VSHosting、wangmeng、dnscfg、quickfox、update、ServiceHosting。
- 检查计划任务、服务、WMI 事件订阅(如具备相应能力),以及浏览器扩展和 Electron 应用残留。
C. 删除与清理位置
- 卸载 QuickFox。
- 删除或隔离
%APPDATA%\Local\Temp\quickfox\...及updated目录。 - 删除或隔离
%APPDATA%\Microsoft\InputMethod\vshost.exe及同目录可疑 DLL 或文件(正常不应存在)。 - 删除或隔离
%APPDATA%\Microsoft\MMC\vshost.exe及同目录可疑文件(正常不应存在)。 - 清理任何非安装目录下的 Microsoft.VisualStudio.HostingProcess.Utilities.Sync.dll、dnscfg.dll、wangmeng.dll、dfsvc.exe、config.etl 等文件。
- 清理 QuickFox 安装目录残留及更新缓存。
- 清理对应的注册表 Run 项、任务计划和服务;操作前请导出备份。
- 使用 Microsoft Defender 离线扫描或其他杀毒软件进行全盘查杀。若威胁持续出现,说明可能仍有持久化机制或组件未清理干净。
D. 最稳妥的处置方法
离线备份个人文档 → 重装干净系统 → 安装杀毒软件并进行全盘查杀 → 确认无威胁后恢复文档。
四、联系方式
- 安全事件咨询邮箱:support@quickfox.com.cn
- 客服邮箱:info@quickfox.com.cn;服务时间:9:00–19:00
五、声明
本公告所述内容基于截至发布之日已核实的事实作出。后续如有新的调查发现,我们将及时更新。
为强化安全举措、提升服务品质,我们已深化安全保障措施。厦门科臻赛科技有限公司始终将用户信息安全与系统安全作为经营的重要基础。对于本次事件给用户带来的不便,我们深表歉意,并将持续改进安全管理体系。