Istraživači tvrtke Fortinet otkrili su da su instalacijski programi za QuickFox VPN sadržavali trajni backdoor na određenim računalima s operativnim sustavom Windows. Ciljani su bili sustavi koji pripadaju razvijateljima, administratorima, prevoditeljima i korisnicima kriptovaluta. Napadači su uveli maliciozne komponente u instalacijske programe za Windows između 25. srpnja i 13. kolovoza 2025. godine. Među praćenim programima bili su alati za udaljenu administraciju, programi za razvoj softvera, klijenti za baze podataka, novčanici kriptovaluta i razni kineski alati za prijevođenje. Kada bi malware pronašao odgovarajuće računalo, preuzimao bi arhivu pod nazivom update.zip i pokretao legitimni Microsoftov program csmonitor.exe, koji bi zatim instalirao malicioznu datoteku Microsoft.ServiceHosting.Tools.dll i FDMTP implantat. FDMTP bi se potom povezao s napadačkim serverima i prikupljao osnovne informacije o sustavu.