Durante seis días, del 6 al 12 de mayo de 2026, las versiones oficiales de Linux del popular emulador de Wii U Cemu versión 2.6 fueron comprometidas. En lugar del software limpio, los usuarios descargaron malware que robaba contraseñas, claves SSH, tokens de GitHub y credenciales de servicios en la nube. Los atacantes lograron reemplazar los archivos binarios en el repositorio oficial del proyecto en GitHub.
Estuvieron en peligro los usuarios que descargaron y ejecutaron:
- Cemu-2.6-x86_64.AppImage (paquete portátil)
- cemu-2.6-ubuntu-22.04-x64.zip (archivo para Ubuntu)
Importante: La versión Flatpak del emulador, así como las versiones para Windows y macOS, no se vieron afectadas por el ataque.
Cemu es un popular emulador de Nintendo Wii U que permite jugar títulos exclusivos, como The Legend of Zelda: Breath of the Wild, en computadoras personales. El proyecto fue creado en 2015 por el desarrollador neerlandés Exzap y existió originalmente solo para Windows. El punto de inflexión llegó en 2022, cuando Cemu abrió su código bajo la licencia MPL 2.0, lo que atrajo nuevos colaboradores y permitió portar el emulador a Linux y macOS. Hoy en día, Cemu está escrito en C++ y puede emular no solo la consola principal, sino también el GamePad, el Pro Controller, y soporta la entrada de teclado y gamepads.
Detalles del incidente:
- Vector de ataque: El ataque ocurrió a nivel de cadena de suministro. Uno de los colaboradores del proyecto accidentalmente ejecutó un paquete de Python comprometido, lo que llevó al robo de su token de acceso de GitHub. Usando este token, los atacantes sobrescribieron automáticamente los archivos de lanzamiento 'limpios' por versiones maliciosas.
- Audiencia objetivo: El código está dirigido principalmente a desarrolladores e ingenieros de DevOps. El malware roba datos de autenticación de proveedores de nube, sistemas de control de versiones y CI/CD.
- Sorpresa israelí: Se ha identificado un módulo destructivo para usuarios en Israel. Si el sistema determina por la localidad y la zona horaria que se encuentra en Israel, existe una probabilidad de 1 en 6 de que suene una sirena y se ejecute el comando rm -rf /, intentando destruir todos los datos en el disco.
- Escala: Se estima que los archivos infectados pudieron haber sido descargados casi 20,000 veces.
¿Qué hacer?
- Restablece todo: Asegúrate de cambiar todas las contraseñas importantes, revocar y generar de nuevo las claves SSH y los tokens de GitHub que estaban almacenados en el sistema comprometido.
- Si has ejecutado una versión comprometida, la forma más segura es reinstalar el sistema operativo.
- La ausencia de signos claros de infección no garantiza la seguridad. El malware roba datos en silencio, y aún no se conoce el alcance completo de sus capacidades.
Fuente: linux.org.ru
