Die gehackte JDownloader-Website verbreitet Malware in Windows- und Linux-Installationsprogrammen

Linux, Windows, teclado.
Foto: Linux, Windows, teclado - SsCreativeStudio/shutterstock.com

Die offizielle Website von JDownloader, einem weltweit verbreiteten Download-Manager, wurde zwischen dem 6. und 7. Mai 2026 von Hackern kompromittiert. Durante In diesem Zeitraum ersetzten Angreifer legitime Download-Links durch bösartige Installationsprogramme, was Windows- und Linux-Benutzer betraf, die die Software direkt von der offiziellen Quelle heruntergeladen hatten.

Kriminelle drangen nicht in den Hauptserver von JDownloader ein. Exploram eine ungepatchte Sicherheitslücke im Content-Management-System der Website, die es ermöglicht, Zugriffsberechtigungen ohne Authentifizierung zu ändern. Dadurch konnten sie die Download-Links bearbeiten und sie auf schädliche Dateien verweisen, die auf externen Servern gehostet wurden. Der Entwickler AppWork GmbH bestätigte, dass der Angreifer nur auf das Verwaltungspanel und nicht auf den Server selbst zugegriffen habe und dass die persönlichen Daten der Benutzer intakt geblieben seien.

Quais-Installationsprogramme wurden kompromittiert

Apenas-spezifische Versionen haben sich geändert. No Windows, nur „Download Alternative Installer“ wurde durch Schadcode ersetzt. No Linux, das Shell-Skript-Installationsprogramm, wurde während des kritischen Zeitraums ebenfalls kompromittiert.

  • Instaladores unter macOS
  • Pacotes Flatpak, Winget oder Snap
  • Arquivo Haupt-JDownloader.jar
  • Atualizações innerhalb des Programms (verwenden Sie eine separate Infrastruktur mit Überprüfung der digitalen Signatur)

Benutzer, die über diese Kanäle heruntergeladen haben, waren nicht dem Risiko einer Infektion ausgesetzt, da sie über zusätzliche Mechanismen zur Integritätsprüfung verfügen.

Das Verhalten von Malware in Windows

No Windows, das gefälschte Installationsprogramm, fungierte als Loader und diente als Gateway für einen in Python geschriebenen Fernzugriffstrojaner. Esse RAT ermöglicht dem Angreifer die Fernkontrolle über den kompromittierten Computer und ermöglicht ihm die Fernausführung von Befehlen. Die Malware stellte eine Verbindung zu Befehls- und Kontrollservern her, um Anweisungen vom Kriminellen zu erhalten. Sicherheit Pesquisador Thomas Klemenc identifizierte zwei für diese Kommunikation verwendete Server und veröffentlichte Kompromittierungsindikatoren, um Sicherheitsteams bei der Erkennung infizierter Computer zu unterstützen. Die endgültige Nutzlast hatte die Fähigkeit, beliebigen Code auf dem System auszuführen, sodass eine einfache Deinstallation nicht ausreichte, um die Infektion vollständig zu entfernen.

Funcionamento auf Linux

Das kompromittierte Shell-Skript hat eine als SVG-Bild getarnte Datei von einem externen Server heruntergeladen. Dentro dieser Datei gab es zwei versteckte Binärdateien. Einer von ihnen wurde mit Root-Berechtigungen installiert, der höchsten Zugriffsebene auf Linux-Systemen. Die Malware erstellte Persistenzmechanismen und tarnte sich als legitimer Betriebssystemprozess, um die Erkennung zu erschweren. Die Nutzlast wurde stark mit Pyarmor verschleiert, einem Tool, das die technische Analyse von Schadcode erschwert.

Como Ein Benutzer von Reddit hat den Angriff identifiziert

Das Problem wurde von einem Reddit-Benutzer namens PrinceOfNightSky beim Einrichten eines neuen Computers entdeckt. Ele hat die neueste Version direkt von der offiziellen Website heruntergeladen. Microsoft Defender hat das Installationsprogramm als bösartig gekennzeichnet. Die Datei zeigte die Namen „Zipline LLC“ und „The Water Team“ als Entwickler, Unternehmen ohne Bezug zu AppWork. Der Benutzer meldete die Situation und die Entwickler bestätigten die Kompromittierung einige Stunden später. Die Website wurde am 7. Mai um 14:24 Uhr deaktiviert, um den Vorfall zu untersuchen und einzudämmen.

Processo-Site-Wiederherstellung und -Rückkehr

Die Entwickler arbeiteten bis in die frühen Morgenstunden des 8. Mai daran, die Schwachstelle zu beheben, legitime Links aus Backups wiederherzustellen und die Sicherheitseinstellungen des Servers zu verschärfen. Die Site blieb vollständig offline, bis alle Integritätsprüfungen abgeschlossen waren. Entre Am 8. und 9. Mai funktionierte JDownloader wieder normal, die Links wurden überprüft und die Sicherheitslücke behoben. Die Entwickler veröffentlichten auf der Homepage und im offiziellen Forum eine Benachrichtigung, in der sie den Vorfall erläuterten und potenziell betroffenen Benutzern Hinweise gaben. Zu den Korrekturen gehörten die Implementierung einer robusteren Authentifizierung für das Management-Panel und eine zusätzliche Überprüfung vor Änderungen an Download-Links.

Como prüft, ob Sie eine kompromittierte Datei heruntergeladen haben

Quem hat zwischen dem 6. und 7. Mai ein Installationsprogramm heruntergeladen, um die Legitimität der Datei zu überprüfen. No Windows, klicken Sie einfach mit der rechten Maustaste auf die Datei, öffnen Sie Propriedades und greifen Sie auf die Registerkarte Assinaturas Digitais zu. Legitime Arquivos zeigt im Abonnentenbereich den Namen „AppWork GmbH“ an. Die Ausência-Signatur oder das Vorhandensein eines anderen Namens weist auf eine schädliche Datei hin, die nicht ausgeführt werden sollte. No Linux bietet durch die Überprüfung der Originalquelle der Datei und den Vergleich des kryptografischen Hashs mit vom Entwickler veröffentlichten Werten zusätzlichen Schutz vor der Verbreitung kompromittierter Versionen.

Was tun, wenn Sie die Datei installiert haben?

Entwickler empfehlen eine komplette Neuinstallation des Betriebssystems. Die Como-Malware hat möglicherweise beliebigen Code auf dem Computer ausgeführt. Eine einfache Deinstallation garantiert keine vollständige Entfernung der Infektion. Também wird dringend empfohlen, alle auf dem betroffenen Gerät verwendeten Passwörter zu ändern, da während des Zeitraums der Kompromittierung möglicherweise Anmeldeinformationen von der Malware erfasst wurden. Usuários sollte erwägen, Passwörter für Bankkonten, E-Mails und wichtige Dienste von einem anderen sicheren Gerät aus zu ändern. Monitoramento von Bankkonten und verdächtigen Kreditaktivitäten in den Folgemonaten ist ebenfalls ratsam.

Contexto vor ähnlichen Angriffen

Incidentes dieses Typs kommen immer häufiger vor. Im April 2026 erlitt die CPUID-Website einen ähnlichen Angriff, bei dem Links zu CPU-Z und HWMonitor durch bösartige ausführbare Dateien ersetzt wurden. Zuvor war die DAEMON-Website Tools das Ziel eines vergleichbaren Angriffs. Esses-Angriffe auf die Lieferkette nutzen das Vertrauen der Benutzer in offizielle Quellen für die Massenverbreitung von Malware aus und stellen ein zunehmendes Risiko im digitalen Sicherheitsökosystem dar.

Siehe Auch Aktuelle Nachrichten (DE)

Disney bestätigt die Produktion der Zeichentrickserie „Kingdom Hearts und gibt Zeit für das vierte Spiel
Aktuelle Nachrichten (DE) • 16/08/2026

Disney bestätigt die Produktion der Zeichentrickserie „Kingdom Hearts und gibt Zeit für das vierte Spiel

Die Skyrim Anniversary Edition erscheint überraschend für 59,99 US-Dollar auf Switch 2
Aktuelle Nachrichten (DE) • 16/08/2026

Die Skyrim Anniversary Edition erscheint überraschend für 59,99 US-Dollar auf Switch 2

Nintendo bringt Pictonico mit 80 Minispielen für Android- und iOS-Telefone auf den Markt
Aktuelle Nachrichten (DE) • 16/08/2026

Nintendo bringt Pictonico mit 80 Minispielen für Android- und iOS-Telefone auf den Markt

EA SPORTS Madden NFL 27 erscheint im August mit neuer Grafik-Engine und Innovationen auf dem Spielfeld
Aktuelle Nachrichten (DE) • 16/08/2026

EA SPORTS Madden NFL 27 erscheint im August mit neuer Grafik-Engine und Innovationen auf dem Spielfeld

Der Tensor G6-Prozessor des Pixel 11 wird von TSMC in 3 Nanometern hergestellt
Aktuelle Nachrichten (DE) • 16/08/2026

Der Tensor G6-Prozessor des Pixel 11 wird von TSMC in 3 Nanometern hergestellt

Epic Games startet ein fünftägiges Event, bei dem Spieler Sammlungen in Fortnite vervollständigen können
Aktuelle Nachrichten (DE) • 16/08/2026

Epic Games startet ein fünftägiges Event, bei dem Spieler Sammlungen in Fortnite vervollständigen können

Epic Games veröffentlicht eine dauerhafte Einlösung von SandWitch Caravan bis August
Aktuelle Nachrichten (DE) • 16/08/2026

Epic Games veröffentlicht eine dauerhafte Einlösung von SandWitch Caravan bis August

Die Spieleveröffentlichungen im August 2026 bringen Elden Ring für Switch 2 und New Marvel
Aktuelle Nachrichten (DE) • 16/08/2026

Die Spieleveröffentlichungen im August 2026 bringen Elden Ring für Switch 2 und New Marvel

Nintendo bestätigt Switch-Nachfolger für 2026 mit der Neuauflage von Zelda Ocarina of Time
Aktuelle Nachrichten (DE) • 16/08/2026

Nintendo bestätigt Switch-Nachfolger für 2026 mit der Neuauflage von Zelda Ocarina of Time

Durchgesickerte Details bestätigen Diablo 4 für Nintendo Switch 2 für September
Aktuelle Nachrichten (DE) • 16/08/2026

Durchgesickerte Details bestätigen Diablo 4 für Nintendo Switch 2 für September

Experten gehen von der Ankündigung der iPhone 18 Pro-Reihe für August 2026 aus
Aktuelle Nachrichten (DE) • 16/08/2026

Experten gehen von der Ankündigung der iPhone 18 Pro-Reihe für August 2026 aus

THQ Nordic kündigt 29 Spiele in der Entwicklung an, wobei der Schwerpunkt auf der Umstellung auf Switch 2 liegt
Aktuelle Nachrichten (DE) • 16/08/2026

THQ Nordic kündigt 29 Spiele in der Entwicklung an, wobei der Schwerpunkt auf der Umstellung auf Switch 2 liegt

Die Veröffentlichung von Kingdom Hearts 4 ist für 2027 mit einer von der Animation Viva inspirierten Welt bestätigt
Aktuelle Nachrichten (DE) • 16/08/2026

Die Veröffentlichung von Kingdom Hearts 4 ist für 2027 mit einer von der Animation Viva inspirierten Welt bestätigt

Forza Horizon 6 erreicht 273.000 Nutzer auf Steam und bricht den historischen Rekord der Marke
Aktuelle Nachrichten (DE) • 16/08/2026

Forza Horizon 6 erreicht 273.000 Nutzer auf Steam und bricht den historischen Rekord der Marke

Pokémon Legends Mega Dimension-Erweiterung: Z-A erhält im März eine physische Version
Aktuelle Nachrichten (DE) • 16/08/2026

Pokémon Legends Mega Dimension-Erweiterung: Z-A erhält im März eine physische Version