3 августа 2026 г.
Новости технологий

JDownloader: Сайт взломан, вместо установщика распространялось вредоносное ПО

11 мая 2026 г.Максим Левашов3 мин

Официальный сайт популярного менеджера загрузок JDownloader стал жертвой хакерской атаки. В течение примерно 48 часов вместо легитимных установочных файлов для Windows и Linux с сайта распространялось вредоносное программное обеспечение. Команда проекта утверждает, что были изменены только ссылки для скачивания, а сами бинарные файлы программы и базовая инфраструктура не пострадали. Тем не менее, пользователям, загрузившим утилиту 6 и 7 мая, настоятельно рекомендуется проявлять осторожность.

JDownloader, очень популярный среди любителей прямых загрузок благодаря своей способности снимать ограничения с бесплатных скачиваний, пострадал от инцидента безопасности 6 и 7 мая. В частности, официальный сайт программного обеспечения был подвержен атаке типа «цепочка поставок» (supply chain attack). В течение примерно 48 часов некоторые из отображаемых ссылок для загрузки вели к вредоносному ПО, а не к легитимным бинарным файлам клиента.

Ссылки изменены на уровне CMS

Команда проекта сообщила, что были затронуты две ссылки: опция «Download Alternative Installer» для Windows и URL, ведущий к установщику командной строки для Linux. «Наши оригинальные установочные пакеты не были изменены; только опубликованные здесь ссылки для скачивания вели на некорректные файлы. Бинарные файлы установщика, как обычно, размещены на внешних серверах», — заявил JDownloader в своем посвященном инциденту сообщении.

Инцидент был подробно описан в хронологическом порядке. По данным команды, злоумышленники сначала внесли изменения на малоизвестной странице сайта вечером 5 мая, прежде чем внедрить две вредоносные ссылки на основную страницу загрузки примерно в два часа ночи по парижскому времени 6 мая.

Разработчики проекта забили тревогу 7 мая около 19:00, после получения предупреждения от пользователя на Reddit. «Были обнаружены подозрительные загрузки и оповещения; проблема была подтверждена, и запущена процедура управления инцидентами. Сервер был остановлен в 17:24 UTC [19:24 по парижскому времени]», — описывает команда. После этого сайт оставался в офлайне для очистки и проверки, пока не был вновь запущен в ночь с 8 на 9 мая.

Как проверить легитимность загруженного файла

Предполагается, что вторжение произошло на уровне CMS (системы управления контентом, «движка» веб-сайта). Код JDownloader и механизмы обновлений «внутри приложения» не были затронуты, уверяет команда: «Каждое обновление, установленное через встроенную систему приложения, подписано RSA и криптографически проверено. Этот канал не зависит от ссылок для загрузки на веб-сайте, которые были подделаны».

Остается вопрос о поддержке пользователей, столкнувшихся с скомпрометированным файлом. Для Windows команда рекомендует проверить цифровую подпись загруженного клиента (правый клик, свойства, цифровые подписи). Если на экране отображается «AppWork GmbH», файл можно считать легитимным. Также предлагается сводная таблица различных версий клиента с их точным размером и соответствующей контрольной суммой (checksum).

В случае, если файл был загружен, а затем запущен, JDownloader призывает к полной переустановке операционной системы и превентивной смене всех учетных данных, которые могли быть сохранены на компьютере.

Атаки на цепочки поставок множатся

По данным Томаса Клеменца из Malcat, файл, распространяемый хакерами, действительно содержал установщик JDownloader, но с вредоносной нагрузкой типа RAT (троян удаленного доступа), написанной на Python. Bleeping Computer отмечает аналогичное поведение в Linux, где вредоносная нагрузка устанавливается постоянно и скрывает свою активность благодаря инструменту обфускации Pyarmor.

Этот новый инцидент демонстрирует тенденцию атаковать не само программное обеспечение, а его цепочку поставок. Иногда в качестве вектора используется веб-сайт, как в данном случае или в инциденте с разработчиком CPU-Z. Многие атаки также сосредоточены на распространении популярных компонентов с открытым исходным кодом, о чем свидетельствует предупреждение, выпущенное 5 мая по поводу Daemon Tools, а также недавние эпизоды, связанные с Axios или Trivy.