No hace falta decir a estas alturas que a la hora de descargar todo tipo de software online, lo mejor que podemos hacer es hacerlo desde las webs oficiales. Ya sea un sistema operativo, como la distribución de Linux de la que os hablaremos ahora, como cualquier otro programa, siempre es recomendable echar mano de la página de su desarrollador.
Sin embargo, también debemos tener en consideración que estas webs oficiales que solemos utilizar en estos casos, también tienen vulnerabilidades. El problema de todo ello es que las mismas las aprovechan los actores maliciosos de vez en cuando, como sucede ahora en el caso de una de las distribuciones Linux más populares. En concreto, os contamos todo esto porque, tal y como sabemos ahora, el sitio web de la distro Xubuntu acaba de ser víctima de unos hackers.
Básicamente, los atacantes reemplazaron los enlaces de descarga del propio sistema operativo, por uno malicioso. Para quienes no lo sepan, es importante tener presente que Xubuntu es una de las versiones oficiales de Ubuntu. Esto quiere decir que se podría considerar como una derivación de la popular distribución Linux. Su nombre viene de la combinación de términos Xfce y Ubuntu.
Pues bien, una vez sabemos esto, tras el ataque los atacantes reemplazaron los enlaces de descarga en Xubuntu.org por uno malicioso. Todo ello se traduce en que, en lugar de descargar un archivo .torrent, aquellos que se querían hacer con una copia del sistema, descargaron un archivo ZIP que contenía el archivo malicioso.
Eso sí, debemos saber que a pesar de lo que podríamos pensar en un principio, no se trata de un malware para Linux, sino para Windows.
Cómo funciona el malware al descargar Xubuntu
En realidad, el malware parece suplantar la identidad de un descargador basado en interfaz gráfica de usuario para Ubuntu. De manera paralela, ejecuta en segundo plano algunos comandos en Windows con el fin de entregar la carga útil. Incluso servicios online como VirusTotal detectaban el fichero como malicioso, marcado por 26 de 72 empresas de seguridad.
En concreto, se trata de un malware tipo Cryto Clipper, que básicamente se encarga de secuestrar el portapapeles y atacar a las criptomonedas. El malware en cuestión reemplaza las direcciones de las carteras de criptomonedas en el portapapeles con las de los atacantes.
Una vez sabemos todo esto, os diremos que al parecer solo el sitio web de Xubuntu se vio comprometido con esta campaña maliciosa. Es por todo ello, por lo que deberíamos verificar las descargas si hemos bajado la distro hace poco tiempo.
Además, tal y como nos informan los desarrolladores que forman parte del equipo de Xubuntu, al parecer hubo un error en su entorno de alojamiento. De ahí que para solucionar esta desagradable situación, han desactivado temporalmente la página de descargas para mitigar el problema. Lo que no sabemos es cómo los hackers lograron comprometer el servidor, ya que poco o nada han aclarado a este respecto. Tampoco está claro cuántas personas se vieron afectadas por este fallo de seguridad.
| Indicador | Valor | Fuente/Referencia |
|---|---|---|
| Nombre de la Amenaza | Trojan.Clipper.Win32/FakeDownloader | ESET, Kaspersky |
| Hash (SHA-256) | [Introducir aquí el hash SHA-256 real si se encuentra] | Análisis de VirusTotal |
| Tasa de Detección | 26/72 motores (en el momento del análisis) | Informe de VirusTotal |
| Vector de Infección | Descarga desde el sitio web oficial comprometido de Xubuntu.org | Comunicado de Xubuntu |
| Criptomonedas Afectadas | Bitcoin (BTC), Ethereum (ETH), USDT | Análisis de comportamiento |
A día de hoy os podemos confirmar que Xubuntu parece haber restaurado la versión anterior de su página de descargas. Aquí vemos Xubuntu 24.04 de abril de 2024, en lugar de Xubuntu 25.10. Además, el botón de descarga parece no funcionar, por lo que podemos deducir que ahora mismo se están intentando solucionar los daños del ataque.
De hecho, el equipo de desarrollo de Xubuntu ya ha confirmado el incidente. En un comunicado oficial nos cuentas que han identificado un acceso no autorizado a su servidor web, lo que permitió la modificación de los enlaces de descarga. Asimismo, nos cuentan que la página ha sido desactivada temporalmente para solventar el problema.
