Официалният сайт на дистрибуцията Xubuntu е компрометиран от неизвестни злоумишленици, които са променили линковете на страницата за изтегляне на дистрибуцията, насочващи към торенти, на файлът "https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip". В резултат на това на страницата за изтегляне остават само линкове към зловреден архив и наличните огледала. Разработчиците на Xubuntu все още не са коментирали ситуацията, но преди няколко часа са премахнали зловредния архив и са блокирали достъпа до раздела "xubuntu.org/download/", организирайки пренасочване към главната страница на сайта.
Сервисът archive.org е запазил копия на xubuntu.org на 11 и 18 октомври — на 11 октомври страницата още не е била променена, а на 18 октомври на страницата вече има зловредна промяна. Огледалата на проекта, през които се разпространяват iso-образите, по предварителен анализ на контролни суми, не са пострадали и отговарят на еталонния cdimage.ubuntu.com. Следи от компрометация за момента са забелязани само на сайта xubuntu.org, който използва системата за управление на съдържание WordPress. Предполага се, че хакването е извършено чрез неактуален плъгин за WordPress, съдържащ уязвимост.
Разпространяваният от злоумышлениците архив "Xubuntu-Safe-Download.zip" съдържа изпълним файл за платформата Windows, който се представя като инсталатор на Xubuntu. Проверка на посочения файл в сервиза VirusTotal показва наличие на зловреден софтуер.
При стартиране на изпълнимия файл се показва фалшив интерфейс, включващ полета за избор на версия на дистрибуцията за изтегляне и тип пакет, както и бутон "Generate Download Link". При натискане на бутона в каталога "AppData Roaming" се запазва файл "elzvcf.exe" и в регистъра на Windows се настройва неговото изпълнение при стартиране на системата. По предварителна информация зловредният софтуер анализира данните в клипборда и заменя адресите на криптокошчетата Bitcoin, Litecoin, Ethereum, Dogecoin, Tron, Ripple и Cardano с адресите на злоумышленците.

Интересно е, че на 10 септември един от потребителите се е оплакал от появата на пост в блога на сайта xubuntu.org с реклама на казино, но този пост е бил бързо премахнат и инцидентът не е получил развитие (вероятно са сметнали, че рекламата е била поставена от зловредния софтуер на страната на потребителя).
Източник: opennet.ru
