JDownloader: Сайт взломан, вместо установщика распространялось вредоносное ПО
Официальный сайт популярного менеджера загрузок JDownloader стал жертвой хакерской атаки. В течение примерно 48 часов вместо легитимных установочных файлов для Windows и Linux с сайта распространялось вредоносное программное обеспечение. Команда проекта утверждает, что были изменены только ссылки для скачивания, а сами бинарные файлы программы и базовая инфраструктура не пострадали. Тем не менее, пользователям, загрузившим утилиту 6 и 7 мая, настоятельно рекомендуется проявлять осторожность.
JDownloader, очень популярный среди любителей прямых загрузок благодаря своей способности снимать ограничения с бесплатных скачиваний, пострадал от инцидента безопасности 6 и 7 мая. В частности, официальный сайт программного обеспечения был подвержен атаке типа «цепочка поставок» (supply chain attack). В течение примерно 48 часов некоторые из отображаемых ссылок для загрузки вели к вредоносному ПО, а не к легитимным бинарным файлам клиента.
Ссылки изменены на уровне CMS
Команда проекта сообщила, что были затронуты две ссылки: опция «Download Alternative Installer» для Windows и URL, ведущий к установщику командной строки для Linux. «Наши оригинальные установочные пакеты не были изменены; только опубликованные здесь ссылки для скачивания вели на некорректные файлы. Бинарные файлы установщика, как обычно, размещены на внешних серверах», — заявил JDownloader в своем посвященном инциденту сообщении.
Инцидент был подробно описан в хронологическом порядке. По данным команды, злоумышленники сначала внесли изменения на малоизвестной странице сайта вечером 5 мая, прежде чем внедрить две вредоносные ссылки на основную страницу загрузки примерно в два часа ночи по парижскому времени 6 мая.
Разработчики проекта забили тревогу 7 мая около 19:00, после получения предупреждения от пользователя на Reddit. «Были обнаружены подозрительные загрузки и оповещения; проблема была подтверждена, и запущена процедура управления инцидентами. Сервер был остановлен в 17:24 UTC [19:24 по парижскому времени]», — описывает команда. После этого сайт оставался в офлайне для очистки и проверки, пока не был вновь запущен в ночь с 8 на 9 мая.
Как проверить легитимность загруженного файла
Предполагается, что вторжение произошло на уровне CMS (системы управления контентом, «движка» веб-сайта). Код JDownloader и механизмы обновлений «внутри приложения» не были затронуты, уверяет команда: «Каждое обновление, установленное через встроенную систему приложения, подписано RSA и криптографически проверено. Этот канал не зависит от ссылок для загрузки на веб-сайте, которые были подделаны».
Остается вопрос о поддержке пользователей, столкнувшихся с скомпрометированным файлом. Для Windows команда рекомендует проверить цифровую подпись загруженного клиента (правый клик, свойства, цифровые подписи). Если на экране отображается «AppWork GmbH», файл можно считать легитимным. Также предлагается сводная таблица различных версий клиента с их точным размером и соответствующей контрольной суммой (checksum).
В случае, если файл был загружен, а затем запущен, JDownloader призывает к полной переустановке операционной системы и превентивной смене всех учетных данных, которые могли быть сохранены на компьютере.
Атаки на цепочки поставок множатся
По данным Томаса Клеменца из Malcat, файл, распространяемый хакерами, действительно содержал установщик JDownloader, но с вредоносной нагрузкой типа RAT (троян удаленного доступа), написанной на Python. Bleeping Computer отмечает аналогичное поведение в Linux, где вредоносная нагрузка устанавливается постоянно и скрывает свою активность благодаря инструменту обфускации Pyarmor.
Этот новый инцидент демонстрирует тенденцию атаковать не само программное обеспечение, а его цепочку поставок. Иногда в качестве вектора используется веб-сайт, как в данном случае или в инциденте с разработчиком CPU-Z. Многие атаки также сосредоточены на распространении популярных компонентов с открытым исходным кодом, о чем свидетельствует предупреждение, выпущенное 5 мая по поводу Daemon Tools, а также недавние эпизоды, связанные с Axios или Trivy.
Свежие материалы — Новости технологий

ЕС отложил и отменил публикацию спутниковых снимков Оманского залива по запросу США
По запросу Соединенных Штатов, Европейский союз согласился отложить на 24 часа распространение спутниковых снимков со спутников Sentinel 1 и 2, сделанных в регионе Оманского залива. Это решение было мотивировано «безопасностью в интересах Союза». Однако всего две недели спустя ЕС объя

Google Earth приостановил функцию добавления несуществующих объектов (Обновлено)
Обновление: Google объявил о временной приостановке работы инструмента генерации изображений на базе искусственного интеллекта в Google Earth. Это решение было принято после обнаружения, что "некоторые пользователи делились сгенерированными изображениями, которые, по всей видимости, нарушали н

Hugging Face: Проблемы с модерацией недобровольного сексуального ИИ-контента
Hugging Face, крупная платформа, размещающая миллионы моделей искусственного интеллекта (ИИ) и тысячи наборов данных, подвергается критике за отсутствие конкретных инструментов модерации, направленных на предотвращение создания и распространения недобровольного сексуального контента. Согласно и

☕️ Швейцарская Infomaniak готовится к выходу на биржу
Компания Infomaniak активно готовится к своему дебюту на фондовом рынке. Швейцарская фирма заключила соглашение об обратном слиянии с Perrot Duval Holding, еще одной швейцарской компанией с более чем вековой историей (основана в 1905 году). Ожидается, что этот шаг позволит Infomaniak выйти

Утечки в Claude из общедоступных чатов: В чем на самом деле проблема?
Пользователи обнаружили, что общие чаты Claude легко найти через поисковые системы. Компания Anthropic, разработчик Claude, утверждает, что это ожидаемое поведение функционала. Однако ситуация оказалась сложнее, и, что еще тревожнее, это уже четвертый подобный инцидент за год. В выходн

Что известно об Arcadia: ИИ, который должен заменить Palantir в системах армии
Система Arcadia должна была пройти испытания в рамках учений НАТО Coalition Warrior Interoperability Exercise, но в итоге не была представлена. Что же известно об этой платформе, оснащенной искусственным интеллектом, с помощью которой французская армия планирует отказаться от услуг Palantir и