Xubuntu distributsi ametlik veebisait on tundmatute kurjategijate poolt kompromiteeritud, kes muudavad distributsi allalaadimise lehe lingid, mis suunavad torrentidele, faili «https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip» vastu. Tulemusena on allalaadimise lehelt alles ainult lingid pahatahtlikule arhiivile ja olemasolevad peegeldused. Xubuntu arendajad ei ole olukorda veel kommenteerinud, kuid paar tundi tagasi eemaldasid nad pahatahtliku arhiivi ja blokeerisid juurdepääsu jaotisele «xubuntu.org/download/», korraldades suunamise saidi avalehele.
Servise archive.org koopiaid xubuntu.org tehti 11. ja 18. oktoobril — 11. oktoobril ei olnud leht veel muutunud, aga 18. oktoobril on lehel juba pahatahtlik muudatus. Projekti peegeldused, mida kaudu levitatakse iso-pilte, lähtudes esialgsest analüüsist kontrollsummadest, ei ole kannatanud ja vastavad standardile cdimage.ubuntu.com. Kompromiteerimise jälgi on seni märgatud ainult saidil xubuntu.org, mis kasutab sisu haldamise süsteemi WordPress. Eeldatakse, et häkkimine viidi läbi uuendamata plugina kaudu WorkPressile, mis sisaldas haavatavust.
Küberkurjategijate levitatud arhiiv «Xubuntu-Safe-Download.zip» sisaldab Windowsi platvormile mõeldud täitmisfaili, mida esitatakse kui Xubuntu installerit. Antud faili kontrollimine VirusTotal teenuses näitab pahavara olemasolu.
Täitmisfaili käivitamisel kuvatakse vale liides, mis sisaldab välja valikute tegemiseks, versiooni valimiseks ja paketi tüübiks, ning nuppu «Generate Download Link». Nuppu vajutamisel salvestatakse katalooge «AppData Roaming» fail «elzvcf.exe», millele Windowsi registris on seadistatud automaatne käivitamine süsteemi käivitamisel. Esialgsete andmete kohaselt analüüsib pahavara lõike vahemälust ja asendab Bitcoin, Litecoin, Ethereum, Dogecoin, Tron, Ripple ja Cardano krüptorahakoti aadresse kurjategijate rahakottidega.

Huvitav on see, et 10. septembril kaebas üks kasutaja xubuntu.org veebisaidil blogipostituse ilmumise üle, kus reklaamiti kasiinot, kuid see postitus eemaldati kiiresti ja intsident ei saanud suuremalt tähelepanu (tõenäoliselt arvati, et reklaam pandi pahavara poolt kasutaja poolel).
Allikas: opennet.ru
