Site-ul oficial al distribuției Xubuntu a fost compromis de către atacatori necunoscuți, care au schimbat link-urile de pe pagina de descărcare a distribuției, direcționându-le către un fișier „https://xubuntu.org/wp-content/Xubuntu-Safe-Download.zip”. În consecință, pe pagina de descărcare au rămas doar link-uri către un arhivă malware și oglinzi disponibile. Dezvoltatorii Xubuntu nu au comentat situația până acum, dar cu câteva ore în urmă au eliminat arhiva malware și au blocat accesul la secțiunea „xubuntu.org/download/”, organizând o redirecționare către pagina principală a site-ului.
Serviciul archive.org a realizat copii ale xubuntu.org pe 11 și 18 octombrie — la 11 octombrie pagina nu fusese încă modificată, iar pe 18 octombrie pagina avea deja modificarea malițioasă. Oglinzile proiectului, prin care se distribuie imaginile ISO, conform analizei sumelor de control preliminare, nu au fost afectate și corespund cdimage.ubuntu.com de referință. Urmele compromisului au fost observate doar pe site-ul xubuntu.org, care utilizează sistemul de gestionare a conținutului WordPress. Se presupune că hacking-ul a fost realizat printr-un plugin învechit pentru WordPress, care conține o vulnerabilitate.
Arhiva distribuită de atacatori „Xubuntu-Safe-Download.zip” conține un fișier executabil pentru platforma Windows, care este prezentat ca un installer pentru Xubuntu. Verificarea fișierului menționat în serviciul VirusTotal arată prezența malware-ului.
La lansarea fișierului executabil, se prezintă o interfață falsă, incluzând câmpuri pentru selectarea versiunii distribuției pentru descărcare și tipului de pachet, precum și un buton „Generate Download Link”. Când se apasă pe buton, un fișier „elzvcf.exe” este salvat în catalogul „AppData Roaming” și în registrul Windows se configurează execuția acestuia la pornirea sistemului. Conform informațiilor preliminare, malware-ul analizează datele din clipboard și înlocuiește adresele portofelelor Bitcoin, Litecoin, Ethereum, Dogecoin, Tron, Ripple și Cardano cu cele ale atacatorilor.

Interesant este că pe 10 septembrie, unul dintre utilizatori s-a plâns de apariția unei înregistrări în blogul de pe site-ul xubuntu.org cu reclame de cazinou, însă această înregistrare a fost rapid eliminată, iar incidentul nu a fost dezvoltat (probabil s-a considerat că reclama a fost introdusă de malware din partea utilizatorului).
Sursa: opennet.ro
