In den sechs Tagen vom 6. bis 12. Mai 2026 wurden die offiziellen Linux-Builds des beliebten Wii U-Emulators Cemu Version 2.6 kompromittiert. Anstelle des reinen Programms luden die Benutzer Malware herunter, die Passwörter, SSH-SchlĂŒssel, GitHub-Token und Anmeldedaten von Cloud-Diensten stahl. Es gelang den Angreifern, die BinĂ€rdateien im offiziellen Projekt-Repository auf GitHub zu ersetzen.
Bedroht waren Benutzer, die heruntergeladen und gestartet haben:
- Cemu-2.6-x86_64.AppImage (tragliches Paket)
- cemu-2.6-ubuntu-22.04-x64.zip (Archiv fĂŒr Ubuntu)
Wichtig: Die Flatpak-Version des Emulators, Windows- und macOS-Builds waren von dem Angriff nicht betroffen.
Cemu ist ein beliebter Emulator fĂŒr die Nintendo Wii U, der es ermöglicht, Exklusivspiele wie The Legend of Zelda: Breath of the Wild auf Personal Computern auszufĂŒhren. Das Projekt wurde 2015 vom niederlĂ€ndischen Entwickler Exzap ins Leben gerufen und existierte ursprĂŒnglich nur fĂŒr Windows. Der Wendepunkt kam 2022, als Cemu den Quellcode unter der Lizenz MPL 2.0 öffnete, was neue Mitwirkende anlockte und die Portierung des Emulators auf Linux und macOS ermöglichte. Heute ist Cemu in C++ geschrieben und kann nicht nur die Hauptkonsole, sondern auch den GamePad, Pro Controller emulieren und unterstĂŒtzt die Eingabe ĂŒber Tastatur und Gamepads.
Details zu dem Vorfall:
- Angriffsvektor: Der Angriff fand auf der Ebene der Lieferkette (supply chain attack) statt. Einer der Mitwirkenden des Projekts startete versehentlich ein kompromittiertes Python-Paket, was zum Diebstahl seines GitHub-Zugangs Tokens fĂŒhrte. Mit diesem Token ĂŒberschrieben die Angreifer automatisch die âsauberenâ Release-Dateien durch bösartige Dateien.
- Zielgruppe: Der Code zielt in erster Linie auf Entwickler und DevOps-Ingenieure ab. Die Malware stiehlt Anmeldedaten fĂŒr Cloud-Anbieter, Versionskontrollsysteme und CI/CD.
- Israels "Ăberraschung": Ein destruktives Modul fĂŒr israelische Benutzer wurde entdeckt. Wenn das System anhand der Region und Zeitzone erkennt, dass es sich in Israel befindet, besteht eine Wahrscheinlichkeit von 1 zu 6, dass ein lautes Sirenensignal ertönt und der Befehl rm -rf / ausgefĂŒhrt wird, der versucht, alle Daten auf der Festplatte zu löschen.
- Umfang: Nach ersten SchÀtzungen könnten die infizierten Dateien fast 20.000 Mal heruntergeladen worden sein.
Was tun
- Setzen Sie alles zurĂŒck: Ăndern Sie unbedingt alle wichtigen Passwörter, widerrufen und generieren Sie SSH-SchlĂŒssel und GitHub-Token neu, die im infizierten System gespeichert waren.
- Wenn Sie eine kompromittierte Version gestartet haben, ist die sicherste Methode, das Betriebssystem neu zu installieren.
- Das Fehlen offensichtlicher Anzeichen einer Infektion garantiert keine Sicherheit. Malware stiehlt heimlich Daten, der volle Umfang ihrer Möglichkeiten ist derzeit unbekannt.
Quelle: linux.org.ru
