Le site officiel de la distribution Xubuntu a été compromis par des inconnus qui ont modifié les liens de la page de téléchargement pour diriger vers le fichier «https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip». En conséquence, la page de téléchargement ne contient plus que des liens vers une archive malveillante et des miroirs accessibles. Les développeurs de Xubuntu n'ont pas encore commenté la situation, mais quelques heures auparavant, ils ont supprimé l'archive malveillante et bloqué l'accès à la section «xubuntu.org/download/», redirigeant vers la page d'accueil du site.
Des copies de xubuntu.org ont été réalisées par le service archive.org les 11 et 18 octobre — le 11 octobre, la page n'avait pas encore été modifiée, tandis que le 18 octobre, la page affichait déjà une modification malveillante. Les miroirs du projet, par lesquels les images iso sont distribuées, semblent selon une analyse préliminaire des sommes de contrôle, n'avoir pas été affectés et correspondent à cdimage.ubuntu.com. Des traces de compromission n'ont pour l'instant été remarquées que sur le site xubuntu.org, qui utilise un système de gestion de contenu WordPress. Le piratage aurait été réalisé via un plugin non mis à jour pour WordPress, contenant une vulnérabilité.
L'archive diffusée par les cybercriminels «Xubuntu-Safe-Download.zip» contient un fichier exécutable pour la plateforme Windows, qui se présente comme l'installateur de Xubuntu. Un contrôle du fichier indiqué sur le service VirusTotal montre la présence de logiciels malveillants.
Lors de l'exécution du fichier exécutable, une interface factice s'affiche, comprenant des champs pour sélectionner la version de la distribution à télécharger et le type de paquet, ainsi qu'un bouton «Generate Download Link». Lorsque le bouton est cliqué, un fichier «elzvcf.exe» est enregistré dans le répertoire «AppData Roaming» et son exécution est configurée dans le registre Windows au démarrage du système. D'après des informations préliminaires, le logiciel malveillant analyse les données dans le presse-papiers et remplace les adresses des portefeuilles crypto Bitcoin, Litecoin, Ethereum, Dogecoin, Tron, Ripple et Cardano par celles des cybercriminels.

Fait intéressant, le 10 septembre, l'un des utilisateurs s'est plaint de l'apparition d'un article de blog sur le site xubuntu.org faisant la promotion d'un casino, mais cet article a été rapidement supprimé et l'incident n'a pas été développé (probablement jugé que la publicité avait été implantée par le logiciel malveillant de l'utilisateur).
Source : opennet.ru
