Zwischen dem 6. und 7. Mai 2026 (UTC) wurden auf der offiziellen JDownloader-Website Installer-Links manipuliert. Wer in diesem Zeitraum den Windows „Alternative Installer“ oder den Linux-Shell-Installer-Link genutzt hat, könnte sich einen Python-basierten Remote-Access-Trojaner (RAT) installiert haben. Sofortmaßnahme: Gerät vom Netz trennen, Passwörter von einem sauberen Gerät rotieren, System forensisch prüfen oder neu aufsetzen.
Supply-Chain-Angriff über die offizielle Website
Die beliebte Download-Software JDownloader ist Opfer eines schwerwiegenden Supply-Chain-Angriffs geworden. Laut den Entwicklern wurde die Website kompromittiert, nachdem Angreifer eine ungepatchte Schwachstelle im verwendeten CMS ausgenutzt hatten. In der Folge konnten Download-Links ohne Authentifizierung verändert werden – statt der echten Installer verwiesen die Buttons auf externe, manipulierte Dateien.
Python-basierter RAT installiert
Sicherheitsforscher analysierten die manipulierten Windows-Dateien und fanden einen stark verschleierten Python-basierten Remote-Access-Trojaner. Ein RAT gibt Angreifern volle Kontrolle über das infizierte System:
Wer ist betroffen?
- ▸Windows „Alternative Installer“
- ▸Linux-Shell-Installer (Link auf der Website)
- ▸Downloadzeitraum 06.05.2026 – 07.05.2026
- ▸In-App-Updates
- ▸macOS-Versionen
- ▸Flatpak
- ▸Winget
- ▸Snap-Pakete
- ▸Direkte JAR-Dateien
Die Entwickler haben die manipulierten Links inzwischen entfernt und die Konfiguration korrigiert. Wer die Software vor dem 6.5. oder nach dem 7.5.2026 über die offizielle Seite installiert hat, gilt nach aktuellem Stand nicht als betroffen.
Sofortmaßnahmen bei Verdacht
Wer in diesem Zeitraum JDownloader installiert oder aktualisiert hat, sollte das System als kompromittiert betrachten. Bei einem RAT zählt jede Minute – Tokens, Sessions und Wallets können in Echtzeit abgegriffen werden.
- 1Gerät vom Netzwerk trennenWLAN deaktivieren und LAN ziehen, bevor weitere Aktionen folgen.
- 2Keine Logins mehr durchführenAuf dem betroffenen System keinerlei Zugangsdaten mehr eingeben.
- 3Passwörter von sauberem Gerät rotierenMail, Banking, Cloud, VPN, Passwort-Manager – nur von einem nicht betroffenen Gerät.
- 4Browser-Sessions widerrufenAktive Sessions in Microsoft 365, Google, Banking, GitHub, Cloud-Konsolen invalidieren.
- 5Forensik & EDR-Telemetrie auswertenGeplante Tasks, persistente Dienste, ausgehende Verbindungen, Python-Prozesse, neue Tokens prüfen.
- 6System neu aufsetzenBei RAT-Verdacht ist eine vollständige Neuinstallation der sicherste Weg.
Supply-Chain-Angriffe nehmen massiv zu
Der Fall zeigt erneut, warum Software-Lieferketten 2026 zu den größten Cyberrisiken zählen. Statt Unternehmen direkt anzugreifen, kompromittieren Angreifer die Quellen, denen Anwender vertrauen:
- ▸Software-Websites & Download-Portale
- ▸Installer und Update-Server
- ▸Paketmanager (npm, PyPI, NuGet, Composer)
- ▸Open-Source-Projekte & Maintainer-Konten
- ▸Browser-Extensions & VS-Code-Plugins
- ▸MSP-Tools, RMM-Plattformen, CI/CD
Bereits in den vergangenen Wochen wurden laut Berichten auch manipulierte Installer für Tools wie CPU-Z, HWMonitor oder DAEMON Tools entdeckt – und npm-Pakete rund um Bitwarden CLI sowie SAP-Komponenten kompromittiert.
„Nur offizielle Quelle" reicht nicht mehr
Früher galt: „Lade Software nur von der Herstellerseite herunter." Wenn die Herstellerseite selbst kompromittiert wird, schützt diese Faustregel nicht mehr. Unternehmen brauchen mehrschichtige Verteidigung:
Wasacon-Einschätzung
Selbst etablierte und millionenfach genutzte Software kann innerhalb weniger Stunden zur Malware-Schleuder werden. Der JDownloader-Fall ist kein Ausnahmefall, sondern Teil eines klaren Trends: Angreifer skalieren, indem sie eine Quelle kompromittieren – und Tausende Endgeräte gleichzeitig erreichen.
Gerade Unternehmen unterschätzen weiterhin das Risiko von Entwickler-Tools, Download-Managern und Hilfssoftware auf Arbeitsplätzen. Wer 2026 ohne Application Control, EDR/XDR und kontrolliertes Software-Inventar arbeitet, akzeptiert dieses Risiko bewusst.
Häufige Fragen
Wasacon in Ihrer Region
EDR/XDR, Application Control und Incident Response für Unternehmen im Kreis Heinsberg und Umgebung.




