De ontwikkelaars van het Xubuntu-project hebben een rapport gepubliceerd over de hack van de website Xubuntu.org die een maand geleden plaatsvond. Door deze hack werd er op de downloadpagina van de distributie een link geplaatst naar het archief 'Xubuntu-Safe-Download.zip' met kwaadaardige code. In het archief werd er, vermomd als de Xubuntu-installateur, een uitvoerbaar bestand voor Windows verspreid, dat bij gebruik kwaadaardige software installeerde die gegevens in het klembord analyseerde en adressen van cryptocurrency-portemonnees verving.
De analyse van het incident toonde aan dat de toegang tot de site werd verkregen door een aanval op een kwetsbaar component voor het WordPress-platform, waarvoor het bedrijf Canonical verantwoordelijk was. Na het verkrijgen van toegang konden de aanvallers hun eigen code in het platform infuseren, die de links op de downloadpagina wijzigde en het bestand 'https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip' plaatste.
De eerste meldingen van de compromittering dateren van 15 oktober. Het wordt opgemerkt dat de teams van Canonical, verantwoordelijk voor het onderhoud van de infrastructuur, kort na ontvangst van de klachten op de hoogte werden gesteld, waarna ze onmiddellijk begonnen met het onderzoek en de downloadpagina uitschakelden (opmerking: ondanks de verklaring dat het onderzoek naar het incident bijna onmiddellijk begon, bleef het kwaadaardige bestand feitelijk op de downloadpagina tot de avond van 19 oktober).
Op 11 november heeft Canonical een rapport aan de ontwikkelaars van Xubuntu verstrekt met de bevestiging dat de kwetsbaarheid was verholpen, er wijzigingen waren doorgevoerd ter verbetering van de beveiliging en dat de downloadpagina in een alleen-lezen modus opnieuw was geactiveerd. Om soortgelijke incidenten in de toekomst te voorkomen, is besloten om het content management systeem WordPress over te stappen op de statische websitegenerator Hugo, waarmee alleen statische inhoud op de website zal worden geplaatst.
Er wordt gesteld dat de aanval zich beperkte tot het vervangen van de link op de website Xubuntu.org en geen andere infrastructuurelementen heeft aangetast. In het bijzonder heeft de aanval het build-systeem, de service cdimages.ubuntu.com, mirrors, package repositories en andere ontwikkelingselementen van Xubuntu niet beĆÆnvloed. Gebruikers die het archief Xubuntu-Safe-Download.zip hebben gedownload en het binnenin aanwezige exe-bestand hebben uitgevoerd, dienen hun systemen als gecompromitteerd te beschouwen en antivirussoftware te gebruiken om hun systemen van kwaadaardige software te ontdoen.
Bron: opennet.ru
