Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Supply-Chain

    JDownloader kompromittiert: Installer verteilten Python-RAT-Malware

    Zwischen 6. und 7. Mai 2026 wurden über die offizielle Website manipulierte Installer ausgeliefert. Statt JDownloader landete ein Remote-Access-Trojaner auf den Systemen.

    11.05.2026 7 min Lesezeit
    JDownloader gehackt – Installer verteilen Python-RAT-Malware
    Kurzantwort

    Zwischen dem 6. und 7. Mai 2026 (UTC) wurden auf der offiziellen JDownloader-Website Installer-Links manipuliert. Wer in diesem Zeitraum den Windows „Alternative Installer“ oder den Linux-Shell-Installer-Link genutzt hat, könnte sich einen Python-basierten Remote-Access-Trojaner (RAT) installiert haben. Sofortmaßnahme: Gerät vom Netz trennen, Passwörter von einem sauberen Gerät rotieren, System forensisch prüfen oder neu aufsetzen.

    Supply-Chain-Angriff über die offizielle Website

    Die beliebte Download-Software JDownloader ist Opfer eines schwerwiegenden Supply-Chain-Angriffs geworden. Laut den Entwicklern wurde die Website kompromittiert, nachdem Angreifer eine ungepatchte Schwachstelle im verwendeten CMS ausgenutzt hatten. In der Folge konnten Download-Links ohne Authentifizierung verändert werden – statt der echten Installer verwiesen die Buttons auf externe, manipulierte Dateien.

    Besonders gefährlich: Nutzer luden die Malware direkt von der offiziellen Seite herunter. Vertraute Marke, gewohntes Logo, gewohnte URL – das senkt die Wachsamkeit drastisch. Erste Dateien wurden von Windows Defender als verdächtig markiert, viele Anwender ignorieren solche Warnungen jedoch.

    Python-basierter RAT installiert

    Sicherheitsforscher analysierten die manipulierten Windows-Dateien und fanden einen stark verschleierten Python-basierten Remote-Access-Trojaner. Ein RAT gibt Angreifern volle Kontrolle über das infizierte System:

    Vollständige Fernsteuerung
    Tastatur, Maus, Bildschirm, Dateien – live durch den Angreifer
    Passwort- und Token-Diebstahl
    Browser, Passwort-Manager, OAuth-Tokens, gespeicherte Logins
    Cookies & Sessions auslesen
    M365, Google, Banking, GitHub – Sessions ohne MFA übernehmen
    Krypto-Wallets stehlen
    Wallet-Files, Seeds, Browser-Extensions wie MetaMask
    Webcam & Mikrofon
    Audio- und Videoaufzeichnung, oft ohne LED-Indikator
    Nachladen weiterer Malware
    Loader für Stealer, Ransomware oder zusätzliche Backdoors
    Kritisch: Viele moderne RATs arbeiten speicherresident, nutzen legitime Python-Runtimes und umgehen klassische signaturbasierte Antivirenlösungen teilweise vollständig. Persistenz erfolgt über geplante Tasks, Registry-Keys oder versteckte Dienste.

    Wer ist betroffen?

    Kritisch / kompromittiert
    • Windows „Alternative Installer“
    • Linux-Shell-Installer (Link auf der Website)
    • Downloadzeitraum 06.05.2026 – 07.05.2026
    Nicht betroffen (laut Entwicklern)
    • In-App-Updates
    • macOS-Versionen
    • Flatpak
    • Winget
    • Snap-Pakete
    • Direkte JAR-Dateien

    Die Entwickler haben die manipulierten Links inzwischen entfernt und die Konfiguration korrigiert. Wer die Software vor dem 6.5. oder nach dem 7.5.2026 über die offizielle Seite installiert hat, gilt nach aktuellem Stand nicht als betroffen.

    Sofortmaßnahmen bei Verdacht

    Wer in diesem Zeitraum JDownloader installiert oder aktualisiert hat, sollte das System als kompromittiert betrachten. Bei einem RAT zählt jede Minute – Tokens, Sessions und Wallets können in Echtzeit abgegriffen werden.

    1. 1
      Gerät vom Netzwerk trennen
      WLAN deaktivieren und LAN ziehen, bevor weitere Aktionen folgen.
    2. 2
      Keine Logins mehr durchführen
      Auf dem betroffenen System keinerlei Zugangsdaten mehr eingeben.
    3. 3
      Passwörter von sauberem Gerät rotieren
      Mail, Banking, Cloud, VPN, Passwort-Manager – nur von einem nicht betroffenen Gerät.
    4. 4
      Browser-Sessions widerrufen
      Aktive Sessions in Microsoft 365, Google, Banking, GitHub, Cloud-Konsolen invalidieren.
    5. 5
      Forensik & EDR-Telemetrie auswerten
      Geplante Tasks, persistente Dienste, ausgehende Verbindungen, Python-Prozesse, neue Tokens prüfen.
    6. 6
      System neu aufsetzen
      Bei RAT-Verdacht ist eine vollständige Neuinstallation der sicherste Weg.

    Supply-Chain-Angriffe nehmen massiv zu

    Der Fall zeigt erneut, warum Software-Lieferketten 2026 zu den größten Cyberrisiken zählen. Statt Unternehmen direkt anzugreifen, kompromittieren Angreifer die Quellen, denen Anwender vertrauen:

    • Software-Websites & Download-Portale
    • Installer und Update-Server
    • Paketmanager (npm, PyPI, NuGet, Composer)
    • Open-Source-Projekte & Maintainer-Konten
    • Browser-Extensions & VS-Code-Plugins
    • MSP-Tools, RMM-Plattformen, CI/CD

    Bereits in den vergangenen Wochen wurden laut Berichten auch manipulierte Installer für Tools wie CPU-Z, HWMonitor oder DAEMON Tools entdeckt – und npm-Pakete rund um Bitwarden CLI sowie SAP-Komponenten kompromittiert.

    „Nur offizielle Quelle" reicht nicht mehr

    Früher galt: „Lade Software nur von der Herstellerseite herunter." Wenn die Herstellerseite selbst kompromittiert wird, schützt diese Faustregel nicht mehr. Unternehmen brauchen mehrschichtige Verteidigung:

    Application Control
    Nur freigegebene Installer und Binaries dürfen ausgeführt werden
    EDR / XDR
    Verhaltensbasierte Erkennung von Loadern, Python-Runtimes und C2-Traffic
    DNS-Filter
    Blockieren bekannter C2-Domains und Newly-Registered Domains
    Sandbox-Analyse
    Unbekannte Installer vor dem Rollout in Sandbox detonieren
    Netzwerksegmentierung
    Workstations dürfen nicht beliebig auf Server- und OT-Netze zugreifen
    Zero-Trust & MFA
    Tokens kurzlebig, Re-Auth bei sensiblen Aktionen, kein implizites Vertrauen

    Wasacon-Einschätzung

    Selbst etablierte und millionenfach genutzte Software kann innerhalb weniger Stunden zur Malware-Schleuder werden. Der JDownloader-Fall ist kein Ausnahmefall, sondern Teil eines klaren Trends: Angreifer skalieren, indem sie eine Quelle kompromittieren – und Tausende Endgeräte gleichzeitig erreichen.

    Gerade Unternehmen unterschätzen weiterhin das Risiko von Entwickler-Tools, Download-Managern und Hilfssoftware auf Arbeitsplätzen. Wer 2026 ohne Application Control, EDR/XDR und kontrolliertes Software-Inventar arbeitet, akzeptiert dieses Risiko bewusst.

    Häufige Fragen

    Wasacon in Ihrer Region

    EDR/XDR, Application Control und Incident Response für Unternehmen im Kreis Heinsberg und Umgebung.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen