חדשות אחרונות (HE)

אתר JDownloader שנפרץ מפיץ תוכנות זדוניות במתקינים של Windows ולינוקס

Linux, Windows, teclado.
Linux, Windows, teclado - SsCreativeStudio/shutterstock.com

האתר הרשמי של JDownloader, מנהל הורדות בשימוש נרחב ברחבי העולם, נפגע על ידי האקרים בין ה-6 ל-7 במאי 2026. במהלך תקופה זו, התוקפים החליפו קישורי הורדה לגיטימיים במתקינים זדוניים, והשפיעו על משתמשי Windows ו-Linux שהורידו את התוכנה ישירות מהמקור הרשמי.

פושעים לא פרצו לשרת הראשי של JDownloader. הם מנצלים ליקוי אבטחה שלא תוקן במערכת ניהול התוכן של האתר, המאפשר לשנות הרשאות גישה ללא אימות. בעזרת זה, הם הצליחו לערוך את קישורי ההורדה ולהפנות אותם לקבצים זדוניים המתארחים בשרתים חיצוניים. המפתחת AppWork GmbH אישרה שהתוקף ניגש רק ללוח הניהול, לא לשרת עצמו, ושהנתונים האישיים של המשתמשים נותרו ללא פגע.

אילו מתקינים נפגעו

רק גרסאות ספציפיות השתנו. ב-Windows, רק “הורד את המתקין האלטרנטיבי” הוחלף בקוד זדוני. גם ב-Linux, מתקין הסקריפטים של המעטפת נפגע במהלך התקופה הקריטית.

  • מתקיני macOS
  • חבילות Flatpak, Winget או Snap
  • הקובץ הראשי JDownloader.jar
  • עדכונים בתוך התוכנית (השתמש בתשתית נפרדת עם אימות חתימה דיגיטלית)

משתמשים שהורידו דרך ערוצים אלה לא היו בסיכון להידבקות, מכיוון שיש להם מנגנוני בדיקת תקינות נוספים.

התנהגות תוכנה זדונית ב-Windows

ב-Windows, המתקין המזויף עבד כמטעין, שימש כשער לטרויאני גישה מרחוק שנכתב ב-Python. RAT זה נותן לתוקף שליטה מרחוק על המחשב שנפגע, ומאפשר להם לבצע פקודות מרחוק. התוכנה הזדונית התחברה לשרתי פיקוד ובקרה כדי לקבל הוראות מהפושע. חוקר האבטחה Thomas Klemenc זיהה שני שרתים המשמשים לתקשורת זו ופרסם אינדיקטורים של פשרה כדי לסייע לצוותי אבטחה באיתור מכונות נגועות. למטען הסופי היה את היכולת להפעיל קוד שרירותי במערכת, מה שהופך הסרה פשוטה לבלתי מספיקה כדי להסיר את הזיהום לחלוטין.

הפעלה על לינוקס

סקריפט המעטפת שנפרץ הוריד קובץ מחופש כתמונת SVG משרת חיצוני. בתוך הקובץ הזה היו שני קבצים בינאריים מוסתרים. אחד מהם הותקן עם הרשאות שורש, רמת הגישה הגבוהה ביותר במערכות לינוקס. התוכנה הזדונית יצרה מנגנוני התמדה והסתירה את עצמה כתהליך לגיטימי של מערכת הפעלה כדי להקשות על הזיהוי. המטען היה מעורפל מאוד עם Pyarmor, כלי שמסבך ניתוח טכני של קוד זדוני.

כיצד משתמש Reddit זיהה את המתקפה

הבעיה התגלתה על ידי משתמש Reddit בשם PrinceOfNightSky בעת הגדרת מחשב חדש. הוא הוריד את הגרסה האחרונה ישירות מהאתר הרשמי. Microsoft Defender סימנה את תוכנית ההתקנה כזדונית. הקובץ הראה כמפתחים את השמות “Zipline LLC” ו-“The Water Team”, חברות ללא קשר ל-AppWork. המשתמש דיווח על המצב, והמפתחים אישרו את הפשרה כמה שעות לאחר מכן. האתר הושבת בשעה 14:24 ב-7 במאי כדי לחקור ולהכיל את האירוע.

תהליך שחזור והחזרה לאתר

מפתחים עבדו בשעות המוקדמות של ה-8 במאי בתיקון הפגיעות, שחזור קישורים לגיטימיים מגיבויים והקשחת הגדרות האבטחה של השרת. האתר נשאר במצב לא מקוון לחלוטין עד שהושלמו כל בדיקות התקינות. בין ה-8 ל-9 במאי, JDownloader התחיל לעבוד שוב כרגיל, עם קישורים שנבדקו ופגם האבטחה תוקן. המפתחים פרסמו הודעה בדף הבית ובפורום הרשמי המסבירה את האירוע ומתן הנחיות למשתמשים שעלולים להיות מושפעים. התיקונים כללו הטמעת אימות חזק יותר עבור לוח הניהול ואימות נוסף לפני כל שינוי בקישורים להורדה.

כיצד לבדוק אם הורדת קובץ שנפגע

כל מי שהוריד מתקין בין ה-6 ל-7 במאי יכול לאמת את חוקיות הקובץ. ב-Windows, פשוט לחץ לחיצה ימנית על הקובץ, פתח את מאפיינים ועבור לכרטיסייה חתימות דיגיטליות. קבצים לגיטימיים מציגים את השם “AppWork GmbH” במדור המנויים. היעדר חתימה או נוכחות של שם אחר מצביעים על קובץ זדוני שאין לבצע. בלינוקס, אימות המקור המקורי של הקובץ והשוואת חשיש קריפטוגרפי עם ערכים שפורסמו על ידי המפתח מספק הגנה נוספת מפני הפצה של גרסאות שנפגעו.

מה לעשות אם התקנת את הקובץ

מפתחים ממליצים להתקין מחדש לחלוטין את מערכת ההפעלה. מכיוון שהתוכנה הזדונית הוציאה לפועל קוד שרירותי במחשב, הסרה פשוטה אינה מבטיחה הסרה מלאה של הזיהום. כמו כן, מומלץ מאוד לשנות את כל הסיסמאות שבהן נעשה שימוש במכשיר המושפע, מכיוון שייתכן שאישורים נלכדו על ידי התוכנה הזדונית במהלך תקופת הפשרה. על המשתמשים לשקול לשנות סיסמאות עבור חשבונות בנק, דואר אלקטרוני ושירותים חשובים ממכשיר מאובטח אחר. כמו כן, מומלץ לעקוב אחר חשבון הבנק ופעילות האשראי החשודה בחודשים הבאים.

הקשר של התקפות דומות

תקריות מסוג זה הפכו תכופות בהדרגה. באפריל 2026, אתר CPUID ספג פשרה דומה, עם קישורים ל-CPU-Z ול-HWMonitor שהוחלפו בקובצי הפעלה זדוניים. שבועות קודם לכן, אתר DAEMON Tools היה יעד למתקפה דומה. התקפות שרשרת האספקה ​​הללו מנצלות את אמון המשתמשים במקורות רשמיים להפצה המונית של תוכנות זדוניות, מה שמציב סיכון הולך וגובר לאקוסיסטם האבטחה הדיגיטלי.

To Top