Gehackte JDownloader-website verspreidt malware in Windows- en Linux-installatieprogramma’s
De officiële website van JDownloader, een downloadmanager die over de hele wereld veel wordt gebruikt, werd tussen 6 en 7 mei 2026 gecompromitteerd door hackers. Durante Gedurende deze periode vervingen aanvallers legitieme downloadlinks door kwaadaardige installatieprogramma’s, wat gevolgen had voor Windows- en Linux-gebruikers die de software rechtstreeks van de officiële bron hadden gedownload.
Criminelen hebben niet ingebroken op de hoofdserver van JDownloader. Exploram is een niet-gepatchte beveiligingsfout in het contentmanagementsysteem van de website, waardoor toegangsrechten kunnen worden gewijzigd zonder authenticatie. Hiermee konden ze de downloadlinks bewerken en deze doorverwijzen naar kwaadaardige bestanden die op externe servers werden gehost. Ontwikkelaar AppWork GmbH bevestigde dat de aanvaller alleen toegang had tot het beheerpaneel en niet tot de server zelf, en dat de persoonlijke gegevens van gebruikers intact bleven.
Quais-installatieprogramma’s zijn gecompromitteerd
Apenas-specifieke versies zijn gewijzigd. No Windows, alleen “Download Alternative Installer” is vervangen door kwaadaardige code. No Linux, het shellscript-installatieprogramma, werd tijdens de kritieke periode ook gecompromitteerd.
Meer over dit onderwerp: Een cyberaanval genereert valse burgerbeschermingswaarschuwingen voor miljoenen Brazilianen in verschillende staten
- Instaladores op macOS
- Pacotes Flatpak, Winget of Snap
- Arquivo hoofd-JDownloader.jar
- Atualizações binnen het programma (gebruik aparte infrastructuur met digitale handtekeningverificatie)
Gebruikers die via deze kanalen downloadden, liepen geen risico op infectie, omdat ze over aanvullende mechanismen voor integriteitscontrole beschikken.
The official JDownloader site (.org) was compromised.
— Pirat_Nation 🔴 (@Pirat_Nation) May 7, 2026
Attackers modified the alternative download page and replaced the Windows .exe installers as well as the Linux shell installer.
The tampered Windows files lack valid digital signatures, display fake publisher names such as… pic.twitter.com/OLayoGhr51
Het gedrag van malware in Windows
No Windows, het nep-installatieprogramma, werkte als een lader en diende als gateway voor een trojan voor externe toegang, geschreven in Python. Esse RAT geeft de aanvaller afstandsbediening over de aangetaste computer, waardoor hij op afstand opdrachten kan uitvoeren. De malware is verbonden met commando- en controleservers om instructies van de crimineel te ontvangen. Beveiliging Pesquisador Thomas Klemenc identificeerde twee servers die voor deze communicatie werden gebruikt en publiceerde indicatoren van compromissen om beveiligingsteams te helpen bij het detecteren van geïnfecteerde machines. De uiteindelijke lading had de mogelijkheid om willekeurige code op het systeem uit te voeren, waardoor een eenvoudige verwijdering niet voldoende was om de infectie volledig te verwijderen.
Funcionamento op Linux
Het gecompromitteerde shellscript downloadde een bestand vermomd als een SVG-afbeelding van een externe server. Dentro van dit bestand waren er twee verborgen binaire bestanden. Eén ervan werd geïnstalleerd met rootrechten, het hoogste toegangsniveau op Linux-systemen. De malware creëerde persistentiemechanismen en maskeerde zichzelf als een legitiem besturingssysteemproces om detectie te bemoeilijken. De payload werd zwaar versluierd met Pyarmor, een tool die de technische analyse van kwaadaardige code bemoeilijkt.
Como Een gebruiker van Reddit heeft de aanval geïdentificeerd
Het probleem werd ontdekt door een Reddit-gebruiker genaamd PrinceOfNightSky tijdens het instellen van een nieuwe computer. Ele heeft de nieuwste versie rechtstreeks van de officiële website gedownload. Microsoft Defender markeerde het installatieprogramma als schadelijk. Het bestand toonde de namen “Zipline LLC” en “The Water Team” als ontwikkelaars, bedrijven die geen relatie hadden met AppWork. De gebruiker rapporteerde de situatie en de ontwikkelaars bevestigden het compromis een paar uur later. De site werd op 7 mei om 14.24 uur gedeactiveerd om het incident te onderzoeken en in te dammen.
Processo siteherstel en terugkeer
Ontwikkelaars hebben tot in de vroege uren van 8 mei gewerkt aan het oplossen van de kwetsbaarheid, het herstellen van legitieme koppelingen vanaf back-ups en het versterken van de serverbeveiligingsinstellingen. De site bleef volledig offline totdat alle integriteitscontroles waren voltooid. Entre Op 8 en 9 mei begon JDownloader weer normaal te werken, waarbij de links werden gecontroleerd en het beveiligingsprobleem werd verholpen. De ontwikkelaars publiceerden een melding op de startpagina en het officiële forum waarin ze het incident uitlegden en begeleiding gaven aan mogelijk getroffen gebruikers. Oplossingen waren onder meer het implementeren van robuustere authenticatie voor het beheerpaneel en aanvullende verificatie vóór wijzigingen in downloadlinks.
Como controleert of u een gecompromitteerd bestand hebt gedownload
Quem heeft tussen 6 en 7 mei een installatieprogramma gedownload en kan de legitimiteit van het bestand verifiëren. No Windows, klik met de rechtermuisknop op het bestand, open Propriedades en ga naar het tabblad Assinaturas Digitais. Legitieme Arquivos geeft de naam “AppWork GmbH” weer in het abonneegedeelte. Ausência-handtekening of aanwezigheid van een andere naam duidt op een schadelijk bestand dat niet mag worden uitgevoerd. No Linux, het verifiëren van de oorspronkelijke bron van het bestand en het vergelijken van cryptografische hash met door de ontwikkelaar gepubliceerde waarden, biedt extra bescherming tegen distributie van gecompromitteerde versies.
Wat u moet doen als u het bestand hebt geïnstalleerd
Ontwikkelaars raden aan het besturingssysteem volledig opnieuw te installeren. De Como-malware heeft mogelijk willekeurige code op de machine uitgevoerd. Een eenvoudige verwijdering garandeert niet dat de infectie volledig wordt verwijderd. Também wordt ten zeerste aanbevolen om alle wachtwoorden te wijzigen die op het getroffen apparaat worden gebruikt, omdat de inloggegevens mogelijk door de malware zijn onderschept tijdens de periode van de inbreuk. Usuários zou moeten overwegen om wachtwoorden voor bankrekeningen, e-mail en belangrijke diensten vanaf een ander beveiligd apparaat te wijzigen. Monitoramento van bankrekening- en verdachte kredietactiviteiten in de volgende maanden is ook raadzaam.
Contexto tegen soortgelijke aanvallen
Incidentes van dit type komen steeds vaker voor. In april 2026 kreeg de CPUID-website te maken met een soortgelijk compromis, waarbij links naar CPU-Z en HWMonitor werden vervangen door kwaadaardige uitvoerbare bestanden. Semanas voorheen was de Tools DAEMON-website het doelwit van een vergelijkbare aanval. Esses-aanvallen op de toeleveringsketen maken misbruik van het vertrouwen van gebruikers in officiële bronnen voor de massale verspreiding van malware, waardoor de risico’s in het digitale beveiligingsecosysteem toenemen.















