Xubuntu'i veebisaidi rikkumine, kus allalaadimise lehe lingid asendati pahavaraga

Xubuntu distributsiooni ametlik veebisait on teadmata kurjategijate poolt kompromiteeritud, kes asendasid allalaadimise lehe lingid torrentidele failiga "https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip". Tulemuseks on see, et allalaadimise lehel on nüüd ainult lingid pahatahtlikule arhivile ja saadaval olevatele peeglitele. Xubuntu arendajad ei ole olukorda kommenteerinud, kuid mõned tunnid tagasi kustutasid nad pahavaraga arhivi ja blokeerisid juurdepääsu jaotisele "xubuntu.org/download/", suunates tagasi veebisaidi avalehele.

Teenuse archive.org koopiaid xubuntu.org tehti 11. ja 18. oktoobril — 11. oktoobril lehte ei olnud veel muudetud, kuid 18. oktoobril on lehele juba tehtud pahatahtlik muudatus. Projekti peeglid, mille kaudu levitatakse iso-pilte, ei ole esialgse kontrollsumma analüüsi põhjal kannatanud ja vastavad standardsele cdimage.ubuntu.com. Kompromiteerimise jäljed on seni märgatud ainult xubuntu.org veebisaidil, mis kasutab WordPressi sisuhaldussüsteemi. Eeldatakse, et rünnak viidi läbi uuendamata WordPressi pistikprogrammi kaudu, mis sisaldab haavatavust.

Kurjategijate levitatav arhiiv "Xubuntu-Safe-Download.zip" sisaldab Windowsi platvormile mõeldud käivitatavat faili, mida esitatakse kui Xubuntu installijat. Antud faili kontrollimisel teenuses VirusTotal näitab see pahavara olemasolu.

Käivitamisel kuvatakse käivitatavas failis vale liides, millel on valikuväljad distributsiooni versiooni ja paketi tüübi valimiseks, samuti nupp "Generate Download Link". Nupu vajutamisel salvestatakse katalooge "AppData Roaming" fail "elzvcf.exe" ja Windowsi registris seadistatakse selle käivitamine süsteemi käivitamisel. Esialgsete andmete kohaselt analüüsib pahavara lõikeandmeid ning asendab Bitcoin, Litecoin, Ethereum, Dogecoin, Tron, Ripple ja Cardano krüptovaluutakottide aadresse kurjategijate omadega.

Xubuntu'i veebisaidi rikkumine, kus allalaadimise lehe lingid asendati pahavaraga

Huvitav on see, et 10. septembril kaebas üks kasutaja xubuntu.org veebisaidil blogipostituse ilmumise üle, kus reklaamiti kasiinot, kuid see postitus kustutati kiiresti ning juhtum ei arenenud (tõenäoliselt arvati, et reklaam oli kasutaja poolel pahavara poolt sattunud).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster