Den officiella webbplatsen för JDownloader, en nedladdningshanterare som används flitigt över hela världen, äventyrades av hackare mellan den 6 och 7 maj 2026. Durante Under denna period ersatte angriparna legitima nedladdningslänkar med skadliga installationsprogram, vilket påverkade Windows- och Linux-användare som laddade ner programvaran direkt från den officiella källan.
Brottslingar bröt sig inte in på JDownloaders huvudserver. Exploram en oparpad säkerhetsbrist i webbplatsens innehållshanteringssystem, vilket gör att åtkomstbehörigheter kan ändras utan autentisering. Med detta kunde de redigera nedladdningslänkarna och peka dem till skadliga filer på externa servrar. Utvecklaren AppWork GmbH bekräftade att angriparen bara fick åtkomst till hanteringspanelen, inte själva servern, och att användarnas personuppgifter förblev intakta.
Quais-installatörer har äventyrats
Apenas specifika versioner har ändrats. No Windows, endast “Ladda ner Alternative Installer” har ersatts med skadlig kod. No Linux, installationsprogrammet för skalskript, äventyras under den kritiska perioden.
- Instaladores på macOS
- Pacotes Flatpak, Winget eller Snap
- Arquivo main JDownloader.jar
- Atualizações inom programmet (använd separat infrastruktur med digital signaturverifiering)
Användare som laddade ner via dessa kanaler löpte inte risk för infektion, eftersom de har ytterligare integritetskontrollmekanismer.
Läs mer: Attack på Axios-distribution på NPM äventyrar paket och påverkar enorma utvecklingsekosystem
https://twitter.com/Pirat_Nation/status/2052479496222081403?ref_src=twsrc%5Etfw
Beteendet för skadlig programvara i Windows
No Windows, den falska installatören, fungerade som en laddare och fungerade som en gateway för en fjärråtkomsttrojan skriven i Python. Esse RAT ger angriparen fjärrkontroll över den komprometterade datorn, vilket gör att de kan utföra kommandon på distans. Skadlig programvara kopplad till kommando- och kontrollservrar för att ta emot instruktioner från brottslingen. Säkerhet Pesquisador Thomas Klemenc identifierade två servrar som användes för denna kommunikation och publicerade indikatorer på kompromisser för att hjälpa säkerhetsteam att upptäcka infekterade maskiner. Den slutliga nyttolasten hade förmågan att exekvera godtycklig kod på systemet, vilket gjorde en enkel avinstallation otillräcklig för att ta bort infektionen helt.
Funcionamento på Linux
Det komprometterade skalskriptet laddade ner en fil förklädd som en SVG-bild från en extern server. Dentro av denna fil fanns det två dolda binärer. En av dem installerades med root-behörigheter, den högsta åtkomstnivån på Linux-system. Skadlig programvara skapade beständighetsmekanismer och maskerade sig som en legitim operativsystemprocess för att göra upptäckten svår. Nyttolasten var kraftigt obfuskerad med Pyarmor, ett verktyg som komplicerar teknisk analys av skadlig kod.
Como en användare av Reddit identifierade attacken
Problemet upptäcktes av en Reddit-användare vid namn PrinceOfNightSky när han installerade en ny dator. Ele laddade ner den senaste versionen direkt från den officiella webbplatsen. Microsoft Defender flaggade installationsprogrammet som skadligt. Filen visade namnen “Zipline LLC” och “The Water Team” som utvecklare, företag som inte har någon relation till AppWork. Användaren rapporterade situationen och utvecklarna bekräftade kompromissen några timmar senare. Webbplatsen avaktiverades klockan 14:24 den 7 maj för att undersöka och begränsa händelsen.
Inom samma ämne: Google blockerar hackeroperationer som utnyttjade säkerhetsbrister med artificiell intelligens
Processo webbplatsåterställning och retur
Utvecklare arbetade under de tidiga timmarna den 8 maj med att åtgärda sårbarheten, återställa legitima länkar från säkerhetskopior och hårdna serversäkerhetsinställningar. Webbplatsen förblev helt offline tills alla integritetskontroller hade slutförts. Entre Den 8:e och 9:e maj började JDownloader att fungera normalt igen, med länkar kontrollerade och säkerhetsfelet fixat. Utvecklarna publicerade ett meddelande på hemsidan och det officiella forumet som förklarade händelsen och gav vägledning till potentiellt drabbade användare. Fixningar inkluderade implementering av mer robust autentisering för hanteringspanelen och ytterligare verifiering före eventuella ändringar av nedladdningslänkar.
Como kontrollera om du laddade ner en komprometterad fil
Quem laddade ner ett installationsprogram mellan den 6 och 7 maj kan verifiera filens legitimitet. No Windows, högerklicka bara på filen, öppna Propriedades och gå till fliken Assinaturas Digitais. Legitima Arquivos visar namnet “AppWork GmbH” i abonnentsektionen. Ausência-signatur eller närvaro av annat namn indikerar skadlig fil som inte bör köras. No Linux, verifiering av den ursprungliga källan till filen och jämförelse av kryptografisk hash med värden som publicerats av utvecklaren ger ytterligare skydd mot distribution av komprometterade versioner.
Vad du ska göra om du har installerat filen
Utvecklare rekommenderar att du installerar om operativsystemet helt. Como skadlig kod kan ha exekverat godtycklig kod på maskinen, enkel avinstallation garanterar inte fullständig borttagning av infektionen. Também rekommenderas starkt att ändra alla lösenord som används på den berörda enheten, eftersom autentiseringsuppgifter kan ha fångats av skadlig programvara under kompromissperioden. Usuários bör överväga att byta lösenord på bankkonton, e-post och viktiga tjänster från en annan säker enhet. Monitoramento av bankkonto och misstänkta kreditaktiviteter under de följande månaderna är också tillrådligt.
Mer om ämnet: Hackergruppen ShinyHunters hävdar attack mot Rockstar Games och ställer ultimatum för läckt data
Contexto från liknande attacker
Incidentes av denna typ har blivit allt vanligare. I april 2026 drabbades CPUID-webbplatsen av en liknande kompromiss, med länkar till CPU-Z och HWMonitor ersatta med skadliga körbara filer. Semanas tidigare var webbplatsen Tools DAEMON målet för en jämförbar attack. Esses supply chain attacker utnyttjar användarnas förtroende för officiella källor för massdistribution av skadlig programvara, vilket utgör en ökande risk i det digitala säkerhetsekosystemet.

