JDownloader公式サイトが改ざんされ、Python RAT入りインストーラーを配布

[PR]記事内のアフィリエイトリンクから収入を得る場合があります
  • URLをコピーしました!

Hacker

人気のダウンロードマネージャー「JDownloader」の公式サイトが攻撃を受け、Windows・Linux向けの一部インストーラーがマルウェアを含むものに差し替えられていたことが判明しました。

影響期間は2026年5月6日〜7日の短い時間帯ですが、公式サイトからダウンロードしたユーザーにとっては深刻なサプライチェーン攻撃となっています。

開発チームは問題を確認後、サイトを一時停止して調査を実施。攻撃はCMSの脆弱性を悪用したもので、ページ内容やダウンロードリンクを書き換えられる状態になっていたと説明しています。サーバー自体への侵入はなかったものの、リンク改ざんだけで十分な被害が生じました。

目次

どのインストーラーが危険だったのか

今回差し替えられていたのは、以下の限定的なリンクです。

  • Windows版の「Alternative Installer」
  • Linux向けのシェルインストーラー

一方で、アプリ内アップデート、macOS版、Flatpak、Winget、Snap、JAR版などのインストーラーは影響を受けていません。

正規のインストーラーかどうかは、ファイルのプロパティから「AppWork GmbH」署名の有無で確認できます。署名がない、または別名義の場合は実行しないことが推奨されています。

仕込まれていたマルウェアの正体

セキュリティ研究者の分析によると、改ざんされたWindowsインストーラーはPythonベースのRAT(リモートアクセス型トロイの木馬)を展開するローダーとして動作していました。このRATはモジュール式のボットフレームワークで、C2サーバーから送られるPythonコードを実行できる仕組みを持っています。つまり、攻撃者は感染したPC上でほぼ自由に操作できることになります。

一方、Linux向けシェルインストーラーにも不正コードが挿入されており、外部サイトから偽装ファイルをダウンロードして展開するという動作を行います。systemd-execという名前のSUID-rootバイナリを/usr/bin/に配置し、永続化スクリプトを/etc/profile.d/に追加するなど、こちらも高度な持続性を持つマルウェアでした。

推奨の対策は

開発チームは、該当期間にインストーラーをダウンロードし実行したユーザーに対してOSの再インストールを推奨しています。理由は、RATにより任意コード実行が可能で、どの程度の操作が行われたか判断できないためです。また、パスワード流出の可能性もあるため、デバイスをクリーンにした後は各種アカウントのパスワード変更が強く推奨されています。

今年増え続ける「公式サイト改ざん型」攻撃

今年に入ってから、人気ツールの公式サイトが改ざんされるケースが相次いでいます。

  • CPU-Z / HWMonitor(CPUID公式サイトが改ざん)
  • DAEMON Tools(公式サイトが改ざんされバックドア入りインストーラー配布)

今回のJDownloaderも同じ流れにあり、ユーザーが「公式サイトだから安全」と思い込む心理を突いた攻撃が増加していることがわかります。

[via BleepingComputer]

タイトル JDownloader
公式サイト http://jdownloader.org/
ソフトアンテナ https://softantenna.com/softwares/5488-jdownloader
説明 画像認証を利用したダウンロードサイトから自動でファイルをダウンロードすることができるツール。
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次