Un logiciel malveillant a été découvert dans les versions Linux de l'émulateur Cemu

Un logiciel malveillant a été découvert dans les versions Linux de l'émulateur Cemu Un logiciel malveillant a été découvert dans les versions Linux de l'émulateur Cemu

Entre le 6 et le 12 mai 2026, les versions Linux officielles du célèbre émulateur Wii U Cemu version 2.6 ont été compromises. Au lieu de télécharger un programme propre, les utilisateurs téléchargeaient un logiciel malveillant qui volait des mots de passe, des clés SSH, des jetons GitHub et des informations d'identification des services cloud. Les attaquants ont réussi à remplacer les fichiers binaires dans le dépôt officiel du projet sur GitHub.

Les utilisateurs qui ont téléchargé et lancé étaient en danger :

  • Cemu-2.6-x86_64.AppImage (paquet portatif)
  • cemu-2.6-ubuntu-22.04-x64.zip (archive pour Ubuntu)

Important : La version Flatpak de l'émulateur, ainsi que les versions Windows et macOS, n'ont pas été affectées par l'attaque.

Cemu est un émulateur populaire de Nintendo Wii U qui permet de jouer à des jeux exclusifs comme The Legend of Zelda: Breath of the Wild sur des ordinateurs personnels. Le projet a été créé en 2015 par le développeur néerlandais Exzap et n'existait initialement que pour Windows. Un tournant est survenu en 2022, lorsque Cemu a ouvert son code source sous la licence MPL 2.0, ce qui a attiré de nouveaux contributeurs et permis de porter l'émulateur sur Linux et macOS. Aujourd'hui, Cemu est écrit en C++ et peut émuler non seulement la console principale, mais aussi le GamePad, le Pro Controller, tout en prenant en charge l'entrée via le clavier et les manettes.

Détails de l'incident :

  • Vecteur d'attaque : L'attaque a eu lieu au niveau de la chaîne d'approvisionnement (attaque de chaîne d'approvisionnement). L'un des contributeurs du projet a accidentellement exécuté un paquet Python compromis, ce qui a entraîné le vol de son jeton d'accès GitHub. En utilisant ce jeton, les attaquants ont automatiquement remplacé les fichiers « propres » de la version par des fichiers malveillants.
  • Public cible : Le code cible principalement les développeurs et les ingénieurs DevOps. Le logiciel malveillant vole des données d'authentification auprès des fournisseurs de cloud, des systèmes de contrôle de version et des CI/CD.
  • Surprise israélienne : Un module destructeur a été identifié pour les utilisateurs israéliens. Si le système détecte, par la localisation et le fuseau horaire, qu'il est en Israël, il existe une probabilité de 1 sur 6 qu'une alerte sonore se déclenche et qu'une commande rm -rf / soit exécutée, essayant de supprimer toutes les données sur le disque.
  • Échelle : Selon les premières estimations, les fichiers infectés auraient pu être téléchargés presque 20 000 fois.

Que faire

  • Réinitialisez tout : Assurez-vous de changer tous les mots de passe importants, de révoquer et de régénérer les clés SSH ainsi que les jetons GitHub qui étaient stockés dans le système compromis.
  • Si vous avez utilisé une version compromise, le moyen le plus fiable est de réinstaller le système d'exploitation.
  • L'absence de signes évidents d'infection ne garantit pas la sécurité. Le code malveillant vole discrètement des données, et l'étendue complète de ses capacités est actuellement inconnue.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster