Hakerzy włamali się na stronę Xubuntu, zmieniając linki na stronie pobierania na złośliwe oprogramowanie

Oficjalna strona dystrybucji Xubuntu została skompromitowana przez nieznanych hakerów, którzy zmienili linki prowadzące do torrentów na stronie pobierania na plik „https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip”. W efekcie na stronie pobierania pozostały tylko linki do złośliwego archiwum oraz dostępne lustrzane odbicia. Programiści Xubuntu jak na razie nie skomentowali sytuacji, ale kilka godzin temu usunęli złośliwe archiwum i zablokowali dostęp do sekcji „xubuntu.org/download/”, przekierowując na stronę główną.

Serwis archive.org wykonał kopie xubuntu.org w dniach 11 i 18 października — 11 października strona nie była jeszcze zmieniona, a 18 października na stronie już znajdowało się złośliwe zmienione elementy. Według wstępnej analizy sum kontrolnych, lustrzane odbicia projektu, przez które rozprowadzane są obrazy iso, nie zostały naruszone i odpowiadają wzorcowemu cdimage.ubuntu.com. Ślady kompromitacji zostały jak na razie zauważone tylko na stronie xubuntu.org, która używa system zarządzania treścią WordPress. Przypuszcza się, że włamanie miało miejsce przez nieaktualny plugin do WordPressa, który zawierał lukę.

Rozpowszechniane przez przestępców archiwum „Xubuntu-Safe-Download.zip” zawiera plik wykonywalny dla systemu Windows, który jest przedstawiany jako instalator Xubuntu. Weryfikacja wskazanego pliku w serwisie VirusTotal pokazuje obecność złośliwego oprogramowania.

Po uruchomieniu pliku wykonywalnego wyświetla się fałszywy interfejs, który zawiera pola wyboru wersji dystrybucji do pobrania i typu pakietu, a także przycisk „Generate Download Link”. Po naciśnięciu przycisku do katalogu „AppData Roaming” zapisywany jest plik „elzvcf.exe” oraz w rejestrze Windows konfigurowane jest jego uruchamianie przy starcie systemu. Według wstępnych informacji złośliwe oprogramowanie analizuje dane w schowku i zastępuje adresy portfeli kryptowalut Bitcoin, Litecoin, Ethereum, Dogecoin, Tron, Ripple i Cardano portfelami przestępców.

Hakerzy włamali się na stronę Xubuntu, zmieniając linki na stronie pobierania na złośliwe oprogramowanie

Interesujące jest to, że 10 września jeden z użytkowników zgłosił pojawienie się wpisu w blogu na stronie xubuntu.org z reklamą kasyna, ale ten wpis został szybko usunięty, a incydent nie miał dalszego rozwoju (prawdopodobnie uznano, że reklama została podłożona przez złośliwe oprogramowanie po stronie użytkownika).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster