Compromissione del sito Xubuntu con sostituzione dei link nella pagina di download con malware

Il sito ufficiale della distribuzione Xubuntu è stato compromesso da sconosciuti malintenzionati, che hanno cambiato i link della pagina di download, che portano a torrent, in un file "https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip". Di conseguenza, nella pagina di download sono rimasti solo link a un archivio dannoso e specchi disponibili. Gli sviluppatori di Xubuntu non hanno ancora commentato la situazione, ma poche ore fa hanno rimosso l'archivio dannoso e bloccato l'accesso alla sezione "xubuntu.org/download/", organizzando un reindirizzamento alla homepage del sito.

Il servizio archive.org ha effettuato copie di xubuntu.org l'11 e il 18 ottobre — l'11 ottobre la pagina non era ancora stata modificata, mentre il 18 ottobre sulla pagina era già presente una modifica dannosa. Gli specchi del progetto, attraverso i quali vengono distribuiti i file immagine iso, non hanno subito danneggiamenti e corrispondono all'originale cdimage.ubuntu.com secondo un'analisi preliminare dei checksum. Segni di compromissione sono stati finora notati solo sul sito xubuntu.org, che utilizza il sistema di gestione dei contenuti WordPress. Si presume che la compromissione sia avvenuta attraverso un plugin non aggiornato di WordPress, contenente una vulnerabilità.

L'archivio 'Xubuntu-Safe-Download.zip' diffuso dagli hacker contiene un file eseguibile per la piattaforma Windows, presentato come un installer di Xubuntu. Il controllo del file fornito su VirusTotal evidenzia la presenza di malware.

All'avvio del file eseguibile appare un'interfaccia fittizia che include campi per selezionare la versione della distribuzione da scaricare e il tipo di pacchetto, oltre a un pulsante 'Generate Download Link'. Cliccando sul pulsante, il file 'elzvcf.exe' viene salvato nella cartella 'AppData Roaming' e nel registro di Windows viene impostata la sua esecuzione all'avvio del sistema. Secondo le informazioni preliminari, il malware analizza i dati negli appunti e sostituisce gli indirizzi dei portafogli Bitcoin, Litecoin, Ethereum, Dogecoin, Tron, Ripple e Cardano con quelli degli hacker.

Compromissione del sito Xubuntu con sostituzione dei link nella pagina di download con malware

È interessante notare che il 10 settembre un utente ha segnalato la comparsa di un post sul blog del sito xubuntu.org con pubblicità per un casinò, ma tale post è stato rapidamente rimosso e l'incidente non ha avuto ulteriori sviluppi (probabilmente ritenuto che la pubblicità fosse stata inserita dal malware sul dispositivo dell'utente).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster