Die gehackte JDownloader-Website verbreitet Malware in Windows- und Linux-Installationsprogrammen

Linux, Windows, teclado.

Linux, Windows, teclado - SsCreativeStudio/shutterstock.com

Die offizielle Website von JDownloader, einem weltweit verbreiteten Download-Manager, wurde zwischen dem 6. und 7. Mai 2026 von Hackern kompromittiert. Durante In diesem Zeitraum ersetzten Angreifer legitime Download-Links durch bösartige Installationsprogramme, was Windows- und Linux-Benutzer betraf, die die Software direkt von der offiziellen Quelle heruntergeladen hatten.

Kriminelle drangen nicht in den Hauptserver von JDownloader ein. Exploram eine ungepatchte Sicherheitslücke im Content-Management-System der Website, die es ermöglicht, Zugriffsberechtigungen ohne Authentifizierung zu ändern. Dadurch konnten sie die Download-Links bearbeiten und sie auf schädliche Dateien verweisen, die auf externen Servern gehostet wurden. Der Entwickler AppWork GmbH bestätigte, dass der Angreifer nur auf das Verwaltungspanel und nicht auf den Server selbst zugegriffen habe und dass die persönlichen Daten der Benutzer intakt geblieben seien.

Quais-Installationsprogramme wurden kompromittiert

Apenas-spezifische Versionen haben sich geändert. No Windows, nur „Download Alternative Installer“ wurde durch Schadcode ersetzt. No Linux, das Shell-Skript-Installationsprogramm, wurde während des kritischen Zeitraums ebenfalls kompromittiert.

  • Instaladores unter macOS
  • Pacotes Flatpak, Winget oder Snap
  • Arquivo Haupt-JDownloader.jar
  • Atualizações innerhalb des Programms (verwenden Sie eine separate Infrastruktur mit Überprüfung der digitalen Signatur)

Benutzer, die über diese Kanäle heruntergeladen haben, waren nicht dem Risiko einer Infektion ausgesetzt, da sie über zusätzliche Mechanismen zur Integritätsprüfung verfügen.

https://twitter.com/Pirat_Nation/status/2052479496222081403?ref_src=twsrc%5Etfw

Das Verhalten von Malware in Windows

No Windows, das gefälschte Installationsprogramm, fungierte als Loader und diente als Gateway für einen in Python geschriebenen Fernzugriffstrojaner. Esse RAT ermöglicht dem Angreifer die Fernkontrolle über den kompromittierten Computer und ermöglicht ihm die Fernausführung von Befehlen. Die Malware stellte eine Verbindung zu Befehls- und Kontrollservern her, um Anweisungen vom Kriminellen zu erhalten. Sicherheit Pesquisador Thomas Klemenc identifizierte zwei für diese Kommunikation verwendete Server und veröffentlichte Kompromittierungsindikatoren, um Sicherheitsteams bei der Erkennung infizierter Computer zu unterstützen. Die endgültige Nutzlast hatte die Fähigkeit, beliebigen Code auf dem System auszuführen, sodass eine einfache Deinstallation nicht ausreichte, um die Infektion vollständig zu entfernen.

Funcionamento auf Linux

Das kompromittierte Shell-Skript hat eine als SVG-Bild getarnte Datei von einem externen Server heruntergeladen. Dentro dieser Datei gab es zwei versteckte Binärdateien. Einer von ihnen wurde mit Root-Berechtigungen installiert, der höchsten Zugriffsebene auf Linux-Systemen. Die Malware erstellte Persistenzmechanismen und tarnte sich als legitimer Betriebssystemprozess, um die Erkennung zu erschweren. Die Nutzlast wurde stark mit Pyarmor verschleiert, einem Tool, das die technische Analyse von Schadcode erschwert.

Como Ein Benutzer von Reddit hat den Angriff identifiziert

Das Problem wurde von einem Reddit-Benutzer namens PrinceOfNightSky beim Einrichten eines neuen Computers entdeckt. Ele hat die neueste Version direkt von der offiziellen Website heruntergeladen. Microsoft Defender hat das Installationsprogramm als bösartig gekennzeichnet. Die Datei zeigte die Namen „Zipline LLC“ und „The Water Team“ als Entwickler, Unternehmen ohne Bezug zu AppWork. Der Benutzer meldete die Situation und die Entwickler bestätigten die Kompromittierung einige Stunden später. Die Website wurde am 7. Mai um 14:24 Uhr deaktiviert, um den Vorfall zu untersuchen und einzudämmen.

Processo-Site-Wiederherstellung und -Rückkehr

Die Entwickler arbeiteten bis in die frühen Morgenstunden des 8. Mai daran, die Schwachstelle zu beheben, legitime Links aus Backups wiederherzustellen und die Sicherheitseinstellungen des Servers zu verschärfen. Die Site blieb vollständig offline, bis alle Integritätsprüfungen abgeschlossen waren. Entre Am 8. und 9. Mai funktionierte JDownloader wieder normal, die Links wurden überprüft und die Sicherheitslücke behoben. Die Entwickler veröffentlichten auf der Homepage und im offiziellen Forum eine Benachrichtigung, in der sie den Vorfall erläuterten und potenziell betroffenen Benutzern Hinweise gaben. Zu den Korrekturen gehörten die Implementierung einer robusteren Authentifizierung für das Management-Panel und eine zusätzliche Überprüfung vor Änderungen an Download-Links.

Como prüft, ob Sie eine kompromittierte Datei heruntergeladen haben

Quem hat zwischen dem 6. und 7. Mai ein Installationsprogramm heruntergeladen, um die Legitimität der Datei zu überprüfen. No Windows, klicken Sie einfach mit der rechten Maustaste auf die Datei, öffnen Sie Propriedades und greifen Sie auf die Registerkarte Assinaturas Digitais zu. Legitime Arquivos zeigt im Abonnentenbereich den Namen „AppWork GmbH“ an. Die Ausência-Signatur oder das Vorhandensein eines anderen Namens weist auf eine schädliche Datei hin, die nicht ausgeführt werden sollte. No Linux bietet durch die Überprüfung der Originalquelle der Datei und den Vergleich des kryptografischen Hashs mit vom Entwickler veröffentlichten Werten zusätzlichen Schutz vor der Verbreitung kompromittierter Versionen.

Was tun, wenn Sie die Datei installiert haben?

Entwickler empfehlen eine komplette Neuinstallation des Betriebssystems. Die Como-Malware hat möglicherweise beliebigen Code auf dem Computer ausgeführt. Eine einfache Deinstallation garantiert keine vollständige Entfernung der Infektion. Também wird dringend empfohlen, alle auf dem betroffenen Gerät verwendeten Passwörter zu ändern, da während des Zeitraums der Kompromittierung möglicherweise Anmeldeinformationen von der Malware erfasst wurden. Usuários sollte erwägen, Passwörter für Bankkonten, E-Mails und wichtige Dienste von einem anderen sicheren Gerät aus zu ändern. Monitoramento von Bankkonten und verdächtigen Kreditaktivitäten in den Folgemonaten ist ebenfalls ratsam.

Contexto vor ähnlichen Angriffen

Incidentes dieses Typs kommen immer häufiger vor. Im April 2026 erlitt die CPUID-Website einen ähnlichen Angriff, bei dem Links zu CPU-Z und HWMonitor durch bösartige ausführbare Dateien ersetzt wurden. Zuvor war die DAEMON-Website Tools das Ziel eines vergleichbaren Angriffs. Esses-Angriffe auf die Lieferkette nutzen das Vertrauen der Benutzer in offizielle Quellen für die Massenverbreitung von Malware aus und stellen ein zunehmendes Risiko im digitalen Sicherheitsökosystem dar.

Siehe Auch