Site-ul JDownloader, folosit pentru descărcarea managerului de download disponibil pe Windows, Linux și macOS, a fost compromis la începutul acestei săptămâni, iar atacatorii au folosit paginile oficiale pentru a distribui instalatoare malițioase. Potrivit BleepingComputer, payload-ul pentru Windows a livrat un troian de acces de la distanță scris în Python.
Incidentul i-a vizat pe utilizatorii care au descărcat instalatoare de pe site-ul oficial între 6 și 7 mai 2026, prin linkurile „Download Alternative Installer” pentru Windows sau prin instalatorul shell pentru Linux. Dezvoltatorii au spus că atacatorii au modificat linkurile de descărcare ale site-ului, astfel încât acestea să trimită către payload-uri terțe malițioase, nu către instalatoarele legitime.
Ce au spus dezvoltatorii JDownloader
Echipa JDownloader a confirmat compromiterea și a scos site-ul offline pentru investigații. În raportul de incident, dezvoltatorii au precizat că atacatorii au exploatat o vulnerabilitate nepatch-uită care le-a permis să modifice listele de control al accesului și conținutul site-ului fără autentificare. „Changes were made through the website’s content management system, affecting published pages and links”, au transmis aceștia.
Potrivit raportului, atacatorul nu a obținut acces la infrastructura de server de bază, la sistemul de fișiere al gazdei sau la control la nivel de sistem de operare, dincolo de conținutul administrat prin CMS. Dezvoltatorii au mai spus că au fost afectate doar linkurile alternative pentru instalatorul Windows și linkul pentru instalatorul shell Linux.
În schimb, actualizările din aplicație, descărcările pentru macOS, pachetele Flatpak, Winget, Snap și pachetul principal JAR nu au fost modificate. Echipa a precizat și că utilizatorii pot verifica autenticitatea unui instalator din proprietățile fișierului, la fila Digital Signatures: dacă acesta este semnat de „AppWork GmbH”, fișierul este legitim.
Ce au găsit cercetătorii în fișierele malițioase
Potrivit analizei citate de BleepingComputer, cercetătorul în securitate Thomas Klemenc a examinat executabilele Windows și a identificat indicatori de compromitere pentru malware. El a descris încărcătura ca pe un loader care instalează un framework RAT bazat pe Python, puternic obfuscat, capabil să execute cod Python livrat de serverele de comandă și control.
Klemenc a publicat și două servere de comandă și control folosite de malware. În paralel, analiza BleepingComputer asupra instalatorului shell modificat pentru Linux a arătat cod malițios injectat într-un script care descarcă o arhivă de pe un domeniu deghizat ca fișier SVG. După descărcare, scriptul extrage două binare ELF, le instalează și creează mecanisme de persistență în sistem.
JDownloader a spus că analiza payload-urilor malițioase este „out of our scope”, dar a pus la dispoziție o arhivă cu instalatoarele compromise pentru ca alți cercetători să le poată studia. Compania a transmis că utilizatorii sunt în pericol doar dacă au descărcat și executat instalatoarele afectate în perioada în care site-ul a fost compromis.
Ce trebuie să facă utilizatorii afectați
Deoarece malware-ul ar fi putut executa cod arbitrar pe dispozitivele infectate, utilizatorii care au rulat instalatoarele compromise sunt sfătuiți să reinstaleze sistemul de operare. De asemenea, este recomandată resetarea parolelor, întrucât datele de autentificare ar fi putut fi compromise pe dispozitivele afectate.
Cazul se înscrie într-un val mai larg de atacuri care vizează site-urile unor instrumente software populare pentru a distribui instalatoare troianizate. BleepingComputer notează că, în aprilie, a fost compromis site-ul CPUID, iar la începutul acestei luni a fost vizat și site-ul DAEMONTOOLS.
Mesajul practic pentru utilizatori este simplu: instalatoarele JDownloader descărcate direct de pe site în intervalul indicat trebuie tratate cu prudență, iar semnătura digitală rămâne cea mai rapidă metodă de verificare a autenticității unui fișier.
