Una popular herramienta VPN y proxy de Windows pasó más de un año instalando en secreto una puerta trasera junto a su software legítimo, y casi nadie se dio cuenta. Investigadores de seguridad revelaron el 5 de agosto de 2026 que QuickFox, una herramienta VPN y de aceleración de juegos muy usada por usuarios chinos para acceder a servicios con base en China, tenía su instalador oficial manipulado para desplegar una puerta trasera persistente conocida como FDMTP.

Qué ocurrió

Según información de The Hacker News, los atacantes modificaron un archivo HTML incluido en el instalador legítimo de QuickFox para descargar y ejecutar automáticamente JavaScript malicioso desde un dominio falso registrado específicamente para imitar la infraestructura real de QuickFox. La campaña llevaría activa desde al menos agosto de 2025, lo que significa que el instalador comprometido se distribuyó a un número desconocido de usuarios durante aproximadamente un año antes de descubrirse.

QuickFox retiró el código malicioso en la versión 3.59.6 de su software. El mecanismo de infección solo se ejecutaba en Windows; aunque según los informes las compilaciones de macOS también contenían el archivo modificado, la carga maliciosa no se activaba en esa plataforma, y las apps de Android e iOS no se vieron afectadas en absoluto.

Qué hacía realmente la puerta trasera

Una vez instalada, la puerta trasera FDMTP recopilaba información sensible del sistema, incluidas direcciones IP, procesos en ejecución, direcciones MAC y nombres de usuario de las máquinas infectadas. Al ser FDMTP modular, también permitía a los atacantes descargar y ejecutar de forma remota plugins maliciosos adicionales, dándoles acceso continuo y flexible a los sistemas comprometidos mucho más allá de la recopilación inicial de datos.

Investigadores de seguridad han atribuido el uso de esta puerta trasera a Mustang Panda, un grupo de amenazas ampliamente vinculado a operaciones de espionaje respaldadas por el estado chino. Esta atribución, combinada con el ataque dirigido a una herramienta especialmente popular entre usuarios de habla china, apunta más a una campaña orientada a la obtención de inteligencia contra poblaciones de usuarios concretas que a un cibercrimen oportunista de amplio espectro.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Por qué importa más allá de QuickFox

Este incidente es un ejemplo reciente y claro de un riesgo que va mucho más allá de una herramienta regional oscura: la cadena de suministro de software de las herramientas VPN y proxy es un objetivo atractivo precisamente porque los usuarios instalan este tipo de software esperando estar protegidos, lo que hace que un instalador comprometido resulte especialmente dañino para la confianza en cuanto se descubre. Una puerta trasera entregada a través del propio instalador de un VPN sortea la mayor parte de la prudencia que los usuarios aplicarían normalmente ante una descarga no solicitada o un enlace de phishing, porque la propia app es justo lo que buscaron de forma deliberada y en lo que confiaban.

También es un recordatorio de que las herramientas “VPN” y “proxy” populares en mercados regionales concretos, a menudo fuera de los proveedores habituales que aparecen en la mayoría de comparativas occidentales, conllevan un riesgo real, a veces elevado. QuickFox no es una app marginal; tiene una base de usuarios considerable precisamente porque resuelve un problema de conectividad regional real, lo que la convirtió justo en el vector útil para una campaña dirigida.

Cronología de la campaña

Agosto de 2025: los atacantes empiezan a distribuir el instalador manipulado de QuickFox, con código incrustado que descarga y ejecuta JavaScript desde un dominio suplantador. Sigue aproximadamente un año de distribución no detectada. Versión 3.59.6: QuickFox retira el código malicioso del instalador, sin que se haya detallado públicamente el desencadenante interno exacto de esa corrección en relación con el calendario de divulgación pública. 5 de agosto de 2026: investigadores de seguridad revelan públicamente la campaña y atribuyen el despliegue de la puerta trasera FDMTP a Mustang Panda.

Cómo suelen descubrirse este tipo de ataques a la cadena de suministro

FDMTP no se detectó mediante una revisión de seguridad rutinaria de QuickFox; salió a la luz gracias a investigadores de seguridad independientes que analizaron el comportamiento del instalador y los patrones de tráfico de red, el mismo tipo de control externo que descubre con regularidad problemas en productos de software mucho más grandes y establecidos. Merece la pena verlo desde ambos lados: que investigadores externos acabaran encontrando y revelando esta campaña es una muestra de que una parte del ecosistema de seguridad funciona más o menos como debería, aunque tardara alrededor de un año. Una herramienta con auditorías independientes más regulares y continuas, del tipo que los proveedores VPN habituales encargan cada vez más de forma proactiva, da a ese mismo tipo de vigilancia una mejor oportunidad de detectar antes un compromiso, en lugar de depender de que investigadores tropiecen con él después.

Cómo comprobar si te ha afectado

Si tienes QuickFox instalado, comprueba que usas la versión 3.59.6 o posterior, que retiró el código malicioso del instalador. Si instalaste o reinstalaste QuickFox en algún momento entre agosto de 2025 y la divulgación de agosto de 2026, considera tu sistema potencialmente expuesto: revisa si hay procesos en ejecución desconocidos, examina conexiones de red salientes inesperadas, y valora un análisis completo con una herramienta de seguridad actualizada y de confianza. Como FDMTP es modular, una simple desinstalación de QuickFox no garantiza eliminar todo lo que la puerta trasera pudiera haber descargado e instalado por separado.

Consigue NordVPN

Cómo encaja en un patrón más amplio

QuickFox se suma a una lista creciente de incidentes este año que muestran que la confianza en un VPN o un proxy es una función de lo que se verifica de forma independiente, no de lo que se anuncia. Nuestra cobertura de la filtración de SplitVPN mostró un proveedor “sin registros” que en realidad había registrado decenas de millones de conexiones. Nuestra cobertura de la Operación Saffron mostró un servicio VPN incautado tras facilitar operaciones de ransomware. QuickFox añade un tercer patrón a la lista: una herramienta legítima y muy usada comprometida a nivel de distribución por un atacante paciente y sofisticado, dispuesto a esperar un año a que se descubriera la campaña.

Ninguno de estos tres incidentes responde al mismo fallo. Uno es una promesa de privacidad falsa, otro es un servicio construido para uso malicioso desde el principio, y el tercero es una herramienta de confianza comprometida desde fuera. En conjunto, apuntan a la misma respuesta práctica: priorizar proveedores con control de seguridad independiente activo y continuo (auditorías, programas de recompensas por errores, divulgación pública de vulnerabilidades) frente a proveedores que, por muy populares que sean regionalmente, operan con un control externo mínimo.

La lección más amplia a la hora de elegir un VPN

Historias como esta explican por qué mantenerse en proveedores establecidos, auditados de forma independiente y con historial de seguridad público pesa más que encontrar la opción más barata o más oscura disponible. Los proveedores establecidos con programas activos de recompensas por errores y un historial de auditorías públicas y con nombre propio tienen mucho más control sobre sus canalizaciones de compilación y distribución que una pequeña herramienta regional que la mayoría de investigadores de seguridad occidentales nunca ha examinado. Eso no hace que las herramientas más pequeñas sean intrínsecamente inseguras, pero sí significa menos ojos independientes vigilando exactamente este tipo de compromiso de la cadena de suministro.

Nuestro veredicto

Un instalador manipulado activo durante un año sin ser detectado, en una herramienta que la gente descargó específicamente para protegerse, es un fallo serio que tardó demasiado en salir a la luz. Si usas herramientas VPN o proxy regionales fuera de los proveedores auditados y habituales, actualiza de inmediato ante cualquier compromiso revelado y no des por hecho que desinstalar basta para eliminar todo lo que una puerta trasera modular pudiera haber desplegado. Para la mayoría de usuarios, quedarse con un proveedor establecido, auditado y con un programa activo de recompensas por errores sigue siendo la opción de menor riesgo.

Sigue leyendo: Por qué no deberías comprar un VPN que no has verificado y Mejor VPN en 2026.