De website van Xubuntu is gehackt met de vervanging van de links op de downloadpagina door malware

De officiƫle website van de Xubuntu-distributie is gecompromitteerd door onbekende aanvallers, die de links op de downloadpagina van de distributie hebben veranderd naar het bestand "https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip". Hierdoor zijn op de downloadpagina alleen nog maar links naar een kwaadaardig archief en beschikbare mirrors overgebleven. De ontwikkelaars van Xubuntu hebben de situatie nog niet beoordeeld, maar hebben een paar uur geleden het kwaadaardige archief verwijderd en de toegang tot het gedeelte "xubuntu.org/download/" geblokkeerd, waarbij ze een omleiding naar de hoofdpagina van de site hebben georganiseerd.

Met archive.org zijn kopieĆ«n van xubuntu.org gemaakt op 11 en 18 oktober — op 11 oktober was de pagina nog niet gewijzigd, terwijl er op 18 oktober al een kwaadaardige wijziging op de pagina was. De mirrors van het project, via welke de iso-images worden verspreid, lijken volgens de voorlopige controle van de checksum niet getroffen en komen overeen met de referentie cdimage.ubuntu.com. Sporen van compromittering zijn momenteel alleen op de website xubuntu.org opgemerkt, die gebruikmaakt van het content management systeem WordPress. Het lijkt erop dat de hack is uitgevoerd via een niet-geüpdatete plugin voor WordPress die een kwetsbaarheid bevat.

Het door de aanvallers verspreide archief "Xubuntu-Safe-Download.zip" bevat een uitvoerbaar bestand voor het Windows-platform, dat wordt gepresenteerd als de Xubuntu-installatieprogramma. Controle van het opgegeven bestand via de service VirusTotal toont de aanwezigheid van kwaadaardige software aan.

Bij het starten van het uitvoerbare bestand verschijnt een valse interface, inclusief velden voor het selecteren van de versie van de distributie om te downloaden en het type pakket, evenals de knop "Genereer Downloadlink". Bij het klikken op de knop wordt het bestand "elzvcf.exe" opgeslagen in de map "AppData Roaming" en wordt het de uitvoering ervan bij het opstarten van het systeem ingesteld in het Windows-register. Voorlopige informatie suggereert dat de kwaadaardige software gegevens in het klembord analyseert en de adressen van de Bitcoin-, Litecoin-, Ethereum-, Dogecoin-, Tron-, Ripple- en Cardano-cryptowallets vervangt door de wallets van de aanvallers.

De website van Xubuntu is gehackt met de vervanging van de links op de downloadpagina door malware

Het is interessant dat op 10 september een van de gebruikers klaagde over de verschijning van een blogpost op de website xubuntu.org met advertenties voor een casino, maar deze blogpost werd snel verwijderd en het incident heeft verder geen vervolg gekregen (waarschijnlijk omdat men dacht dat de reclame door kwaadaardige software aan de gebruikerszijde was ingevoerd).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster