Linux

Зламаний JDownloader: шкідливе програмне забезпечення проникло в інсталятори Windows та Linux на один день

By Simon , on 11 Травня, 2026 , updated on 11 Травня, 2026 - 1 minute to read
Notez-moi

24 години паніки: офіційний вебсайт JDownloader подається інсталятори в пастці для вікна І LinuxЯ розповім вам про атаку, про RAT Python, що ховається всередині, і найголовніше, що вам потрібно зробити, перш ніж ваша машина перетвориться на зоопарк. Часові рамки стислі: 6 травня вранці, 7 травня на світанку, а потім кінець.

Без фальшивої інтриги. Вихідний код менеджера завантажень з відкритим кодом не постраждав: лише альтернативну сторінку завантаження було замінено шкідливим скриптом. Я детально опишу маневр, підказки, залишені зловмисником, та рішучу реакцію AppWork.

А інфільтрація хірургічна точність на вітрині JDownloader

Атака розпочалася 6 травня близько 02:00 UTC. CDN проекту раптово надала коректно підписаний виконуваний файл “jdownloader2_setup_latest.exe”, але упакований із завантажувачем Python. Те саме сталося з файлом tar.gz. Нетерплячому користувачеві здалося, що нічого не так, окрім додаткових 30 МБ у кількості завантажень: кого це хвилює?

Після запуску завантажувач звертається до сервера, розміщеного на молдавському VPS, завантажує модульний RAT, вставляє його в %APPDATA% або ~/.cache, а потім прослуховує порт 61422 у зашифрованому режимі. Брандмауер повністю ігнорує його: трафік надсилається через HTTPS, без проблем. Ось чому просте антивірусне сканування нічого не виявляє; це код, який надсилається на льоту.

Однак офіційна збірка залишається недоторканою. Це магазин, який був перемальований за ніч. Команда проєкту з Reddit стверджує, що FTP-доступ до сторінки завантаження був витік після кампанії зі зловживання обліковими даними. Жодного відвертого експлойту нульового дня, лише перероблений пароль: класична людська помилка.

Чому ця атака струшує все комп’ютерна безпека

Третя засідка на ланцюжок поставок з квітня: CPUID, DAEMON Tools, і тепер JDownloaderТа сама схема: скромний видавець, маніпульована вітрина магазину, збережені внутрішні бінарні файли. Це пограбування без проникнення через задні двері. Дослідники Касперського вже нарахували 150 уражених машин лише для CPU-Z; публічних даних для JDownloader немає, але ми говоримо про мільйони завантажень на місяць.

Я кривлюся від думки про ефект доміно. RAT збирає токени Discord, сесійні файли cookie, SSH-ключі та кожні 45 хвилин викладає все це на приватний репозиторій GitLab. Уявіть собі катастрофу для провайдерів самостійного хостингу. І, як завжди, одкровення з’являється на Mastodon раніше за будь-яке офіційне оголошення: відкритий код розвивається швидко, комунікація сповільнюється.

Надзвичайні заходи для користувачів вікна І Linux

AppWork не соромиться слів: «Перевстановіть всю систему та змініть усі свої паролі». Так, це звучить надмірно, але RAT працює з правами користувача, налаштовує себе на заплановане завдання та шифрує свою конфігурацію. Часткова дезінфекція все одно залишить забутий бекдор, і ви будете погано спати.

Я рекомендую створити резервну копію ваших особистих файлів, їх чисте форматування, а потім виконати перевірку нового інсталятора за допомогою SHA-256. Заодно увімкніть Secure Boot, якщо ви вимкнули його «для тестування Arch», та ізолюйте свої SSH-ключі за допомогою надійної парольної фрази; наступного разу ми уникнемо серцевого нападу.

Післякризовий період: зміцнення кібербезпека з відкритим кодом

Ми б віддали перевагу простішому щасливому фіналу. Однак ланцюжок довіри не закінчується GPG-підписом коду: веб-сайт, дзеркало та CDN не менш важливі. Розробники часто втручаються в інфраструктуру у вільний час: ні систематичної двофакторної автентифікації, ні ретельного перегляду журналів — ми знаємо, як це працює.

Дехто вже пропонує перенести бінарні файли до репозиторію GitHub та запровадити суворий протокол транспортування HTTPS протягом двох років. Інші мріють про Notary v3 для кожного релізу, за зразком Sigstore. Я це схвалюю, але хотів би нагадати всім, що ми обов’язково повинні припинити повторне використання пароля “Azerty123”. Базово, але зрештою ми це вивчимо.

Що цей випадок показує громаді Linux та досвідчені користувачі Windows

Шанувальники пакетів .deb або .msi, включаючи мене, люблять скаржитися на централізовані магазини додатків. Однак, тут Flatpak, Scoop або навіть Winget уникнули б пастки: ці репозиторії перевіряють хеш перед встановленням. Мораль цієї історії: ви можете залишатися прихильником вільного програмного забезпечення та користуватися певною функціональністю, подібною до App Store, за умови, що вона залишається доступною для аудиту.

Ця атака також демонструє силу усної розмови в спільноті. Без постійного моніторингу Hacker News та журналу комітів сповіщення тривало б тиждень. Зрештою, саме поєднання пристрасті та параної врятувало становище. Не гламурно, але неймовірно ефективно!

Останнє нагадування перед закриттям вкладки

Якщо ви завантажили JDownloader Між 6 та 7 травня не грайте в російську рулетку. Відформатуйте, скиньте налаштування, а потім ще раз перевірте резервні копії. шкідливе програмне забезпечення Це підступно; воно не дає жодного видимого попередження перед тим, як витягнути ваші секрети. Дійте зараз і пам’ятайте цю максиму: «Багато кліків, мало перевірок, це завжди закінчується зломом».

Джерело: www.clubic.com

Simon

Ingénieur système linux passionné par l'optimisation et la sécurité des infrastructures. Avec 34 ans d'expérience de vie, je m'efforce de résoudre des défis techniques avec créativité et efficacité. Toujours à l'affût des dernières innovations technologiques, j'aime partager mes connaissances et collaborer avec des équipes pour atteindre des objectifs communs.

See the publications of this author

Comments

Leave a comment

Your comment will be revised by the site if needed.