【安全资讯】JDownloader官网遭供应链攻击:攻击者利用CMS漏洞替换安装程序

安恒恒脑 2026-06-07 04:00:00 211人浏览

概要:

2026年5月,知名开源下载管理器JDownloader的官方网站遭遇供应链攻击。攻击者利用内容管理系统(CMS)中的未修复漏洞,篡改了Windows和Linux安装包的下载链接,将用户引导至恶意服务器。这一事件凸显了即使长期信赖的官方分发渠道也可能成为攻击目标,供应链攻击正变得愈发复杂和隐蔽。

主要内容:

事件发生在2026年5月6日。攻击者利用JDownloader网站CMS的未修补漏洞,篡改了Windows替代安装程序和Linux Shell脚本的下载链接,将用户重定向至第三方恶意服务器。次日,有Reddit用户报告称下载的文件被Windows Defender检测为恶意软件。开发团队在18分钟内关闭网站进行调查,并于5月8日至9日恢复服务,但已有数千名用户可能受到影响。

攻击分为多个阶段。恶意软件以两个独立文件形式传播:第一个是dropper(加载器),其中包含合法的JDownloader安装程序用于伪装,以及第二个恶意可执行文件。Dropper使用简单的XOR算法加密并从自身资源中提取两个组件,然后同时运行。用户看到正常的安装过程,而恶意代码已在后台启动。第二阶段旨在绕过安全系统:恶意程序检查是否安装了流行防病毒软件,并尝试禁用或删除它们。攻击者还修改了Windows应用程序控制策略(WDAC),并向可信进程注入代码以逃避检测。

为隐藏活动,恶意软件使用了PyArmor 8及以上版本对Python 3.14编写的后门进行加密。Windows版本以脚本形式传播,Linux版本则通过PyInstaller打包为可执行文件,并具备root权限持久化机制。后门通过域名生成算法(DGA)每天生成20个潜在域名以连接C2服务器,若失败则使用“死信箱”(DDR)方法从Telegra.ph或Pastebin等公共平台获取服务器地址,或通过Tor协议访问暗网。通信使用RSA交换密钥,随后采用AES-256-GCM加密,使流量拦截无效。后门可执行任意命令、下载运行文件,并通过Windows任务计划程序、注册表或Linux cron任务和XDG自动启动文件实现持久化。

此次攻击影响严重。JDownloader拥有全球数百万用户,此次事件动摇了用户对官方渠道的信任。它表明即使CMS漏洞也能导致大规模感染。开源项目开发者应加强网站安全、定期更新CMS并使用分发完整性检查机制。用户应验证安装文件的数字签名,即使来自官方网站,并保持防病毒软件更新。社区需对任何来源保持警惕,只有综合防护才能降低此类供应链攻击的风险。
供应链攻击 恶意代码 C&C控制 后门 IT行业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。