В Linux версиите на емулатора Cemu е открит злонамерен софтуер

В Linux версиите на емулатора Cemu е открит злонамерен софтуер В Linux версиите на емулатора Cemu е открит злонамерен софтуер

В продължение на шест дни — от 6 до 12 май 2026 година — официалните Linux версии на популярния Wii U емулатор Cemu 2.6 бяха компрометирани. Вместо чиста програма, потребителите изтеглиха злонамерен софтуер, който крадеше пароли, SSH ключове, GitHub токени и данни от облачни услуги. Злонамерените лица успяха да заменят бинарните файлове в официалния GitHub репозиторий на проекта.

Засегнати бяха потребителите, които изтеглиха и стартираха:

  • Cemu-2.6-x86_64.AppImage (преносим пакет)
  • cemu-2.6-ubuntu-22.04-x64.zip (архив за Ubuntu)

Важно: Flatpak версията на емулатора, Windows и macOS версиите не бяха засегнати от атаката.

Cemu е популярен емулатор на Nintendo Wii U, който позволява да се играят ексклузивни игри като The Legend of Zelda: Breath of the Wild на персонални компютри. Проектът беше създаден през 2015 година от холандския разработчик Exzap и първоначално съществуваше само за Windows. Преломният момент настъпи през 2022 година, когато Cemu отвори изходния код под лиценз MPL 2.0, което привлече нови сътрудници и позволи портироването на емулатора на Linux и macOS. Днес Cemu е написан на C++ и може да емулира не само основната конзола, но и GamePad, Pro Controller, а също така поддържа въвеждане от клавиатура и геймпади.

Подробности за инцидента:

  • Вектор на атака: Атаката се случи на ниво верига на доставки (supply chain attack). Един от сътрудниците на проекта случайно стартира компрометиран Python пакет, което доведе до кражба на неговия GitHub токен за достъп. Използвайки този токен, злонамерените лица автоматично презаписаха "чистите" файлове на релиза с злонамерени.
  • Целева аудитория: Кодът е насочен предимно към разработчици и DevOps инженери. Злонамереното ПО краде данни за автентикация в облачни доставчици, системи за контрол на версии и CI/CD.
  • Израелски "сюрприз": Открит е разрушителен модул за израелски потребители. Ако по локализация и часовата зона системата установи, че се намира в Израел, съществува вероятност 1 на 6, че ще се възпроизведе силна сирена и ще се изпълни команда rm -rf /, опитвайки се да унищожи всички данни на диска.
  • Мащаб: По предварителни оценки, инфектираните файлове можеха да бъдат изтеглени почти 20 000 пъти.

Какво да правим

  • Нулирайте всичко: Задължително сменете всички важни пароли, отзовете и генерирайте отново SSH ключове и GitHub токени, които са били съхранявани в компрометирана система.
  • Ако сте използвали компрометирана версия, най-надеждният начин е да преинсталирате операционната система.
  • Липсата на явни признаци за заразяване не гарантира безопасност. Зловредният софтуер тихо краде данни, в момента не е известен пълният обем на неговите възможности.

Източник: linux.org.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster