Piratería del sitio web de Xubuntu con sustitución de enlaces en la página de descarga por malware

El sitio web oficial de la distribución Xubuntu ha sido comprometido por desconocidos, quienes cambiaron los enlaces en la página de descarga del sistema operativo, dirigiéndolos a un archivo "https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip". Como resultado, en la página de descarga solo quedaron enlaces al archivo malicioso y a los espejos disponibles. Los desarrolladores de Xubuntu aún no han comentado la situación, pero hace unas horas eliminaron el archivo malicioso y bloquearon el acceso a la sección "xubuntu.org/download/", redirigiendo a la página principal del sitio.

El servicio archive.org tomó copias de xubuntu.org el 11 y el 18 de octubre: el 11 de octubre la página aún no había sido modificada, mientras que el 18 de octubre ya presenta el cambio malicioso. Los espejos del proyecto, a través de los cuales se distribuyen las imágenes iso, según un análisis preliminar de las sumas de verificación, no se han visto afectados y corresponden a cdimage.ubuntu.com. Las huellas de la compromisión se han observado solo en el sitio xubuntu.org, que utiliza el sistema de gestión de contenido WordPress. Se presume que el hackeo se llevó a cabo a través de un plugin no actualizado de WordPress que contiene una vulnerabilidad.

El archivo distribuido por los delincuentes "Xubuntu-Safe-Download.zip" contiene un archivo ejecutable para la plataforma Windows, que se presenta como el instalador de Xubuntu. La verificación del archivo mencionado en el servicio VirusTotal muestra la presencia de malware.

Al ejecutar el archivo ejecutable se muestra una interfaz falsa, que incluye campos para seleccionar la versión del sistema operativo para descargar y el tipo de paquete, así como un botón "Generate Download Link". Al presionar el botón, se guarda un archivo "elzvcf.exe" en la carpeta "AppData Roaming" y se configura su ejecución en el registro de Windows al iniciar el sistema. Según información preliminar, el malware analiza los datos en el portapapeles y reemplaza las direcciones de las billeteras de Bitcoin, Litecoin, Ethereum, Dogecoin, Tron, Ripple y Cardano por las billeteras de los delincuentes.

Piratería del sitio web de Xubuntu con sustitución de enlaces en la página de descarga por malware

Curiosamente, el 10 de septiembre uno de los usuarios se quejó sobre la aparición de una publicación en el blog de xubuntu.org promocionando un casino, pero dicha publicación fue eliminada rápidamente y el incidente no tuvo mayor desarrollo (probablemente se consideró que la publicidad fue impuesta por el malware en el lado del usuario).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster