Hacking der Website Xubuntu mit Ersetzung der Links auf der Download-Seite durch Malware

Die offizielle Website des Xubuntu-Distributors wurde von unbekannten Angreifern kompromittiert, die auf der Download-Seite die Links zu den Torrents durch die Datei „https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip“ ersetzt haben. Dadurch sind auf der Download-Seite nur noch Links zu dem schĂ€dlichen Archiv und den verfĂŒgbaren Mirrors ĂŒbrig geblieben. Die Entwickler von Xubuntu haben die Situation bisher nicht kommentiert, haben jedoch vor wenigen Stunden das schĂ€dliche Archiv entfernt und den Zugang zum Bereich „xubuntu.org/download/“ gesperrt, indem sie eine Weiterleitung zur Hauptseite der Website eingerichtet haben.

Laut archive.org wurden Kopien von xubuntu.org am 11. und 18. Oktober angefertigt — am 11. Oktober war die Seite noch nicht verĂ€ndert worden, wĂ€hrend am 18. Oktober bereits eine schĂ€dliche Änderung auf der Seite vorhanden war. Die Mirrors des Projekts, ĂŒber die die ISO-Images verbreitet werden, scheinen laut einer vorlĂ€ufigen Analyse der PrĂŒfziffern nicht betroffen zu sein und entsprechen dem Referenz-cdimage.ubuntu.com. Hinweise auf die Kompromittierung wurden bisher nur auf der Website xubuntu.org festgestellt, die verwendet wird. das Content-Management-System WordPressEs wird vermutet, dass der Hack durch ein nicht aktualisiertes Plugin fĂŒr WordPress mit einer Schwachstelle durchgefĂŒhrt wurde.

Das von Angreifern verbreitete Archiv „Xubuntu-Safe-Download.zip“ enthĂ€lt eine ausfĂŒhrbare Datei fĂŒr die Windows-Plattform, die als Installer fĂŒr Xubuntu ausgegeben wird. Eine ÜberprĂŒfung der angegebenen Datei mit dem Dienst VirusTotal zeigt das Vorhandensein von Malware.

Beim Starten der ausfĂŒhrbaren Datei wird eine gefĂ€lschte BenutzeroberflĂ€che angezeigt, die Felder zur Auswahl der VersionsgrĂ¶ĂŸe des Distributionspakets und des Pakettyps sowie einen Button „Generate Download Link“ umfasst. Bei Klick auf den Button wird die Datei „elzvcf.exe“ im Verzeichnis „AppData Roaming“ gespeichert, und im Windows-Register wird eingestellt, dass sie beim Systemstart ausgefĂŒhrt wird. VorlĂ€ufigen Informationen zufolge analysiert die Malware die Daten in der Zwischenablage und ersetzt die Adressen von Bitcoin-, Litecoin-, Ethereum-, Dogecoin-, Tron-, Ripple- und Cardano-Wallets durch die Wallets der Angreifer.

Hacking der Website Xubuntu mit Ersetzung der Links auf der Download-Seite durch Malware

Interessanterweise hat sich am 10. September ein Nutzer beschwert, dass ein Blogbeitrag auf der Website xubuntu.org Werbung fĂŒr ein Casino enthielt. Dieser Blogbeitrag wurde jedoch schnell entfernt, und der Vorfall bekam keine weitere Beachtung (vermutlich wurde angenommen, dass die Werbung durch Malware auf der Benutzerseite platziert wurde).

Quelle: opennet.ru

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster