Tussen 6 en 12 mei 2026 zijn de officiƫle Linux-builds van de populaire Wii U-emulator Cemu versie 2.6 gecompromitteerd. In plaats van de schone software downloadden gebruikers malware die wachtwoorden, SSH-sleutels, GitHub-tokens en inloggegevens van cloudservices stal. De aanvallers wisten de binaire bestanden in de officiƫle repository van het project op GitHub te vervalsen.
Gebruikers die gedownload en uitgevoerd hebben:
- Cemu-2.6-x86_64.AppImage (draagbaar pakket)
- cemu-2.6-ubuntu-22.04-x64.zip (archief voor Ubuntu)
Belangrijk: De Flatpak-versie van de emulator, Windows- en macOS-builds zijn niet door de aanval getroffen.
Cemu is een populaire Nintendo Wii U-emulator die exclusieve games zoals The Legend of Zelda: Breath of the Wild op persoonlijke computers mogelijk maakt. Het project werd in 2015 opgericht door de Nederlandse ontwikkelaar Exzap en bestond aanvankelijk alleen voor Windows. Een keerpunt vond plaats in 2022, toen Cemu de broncode onder de MPL 2.0-licentie opende, wat nieuwe bijdragers aantrok en het mogelijk maakte om de emulator naar Linux en macOS te porteren. Vandaag de dag is Cemu geschreven in C++ en kan het niet alleen de hoofdconsole emuleren, maar ook de GamePad, Pro Controller en ondersteunt het invoer via toetsenborden en gamepads.
Details van het voorval:
- Aanvalsvector: De aanval vond plaats op het niveau van de toeleveringsketen (supply chain attack). Een van de bijdragers aan het project startte per ongeluk een gecompromitteerd Python-pakket, wat leidde tot de diefstal van zijn GitHub-toegangstoken. Met dit token vervingen de aanvallers automatisch de 'schone' releasebestanden door de malware.
- Doelgroep: De code is primair gericht op ontwikkelaars en DevOps ingenieurs. De malware steelt inloggegevens voor cloudproviders, versiebeheersystemen en CI/CD.
- Israƫlische 'verrassing': Er is een destructieve module ontdekt voor Israƫlische gebruikers. Als het systeem op basis van lokale instellingen en tijdzone bepaalt dat het zich in Israƫl bevindt, bestaat er een kans van 1 op 6 dat een luid sirene wordt afgegeven en het commando rm -rf / wordt uitgevoerd, dat probeert alle gegevens op de schijf te vernietigen.
- Schaal: Volgens voorlopige schattingen kunnen de geĆÆnfecteerde bestanden bijna 20.000 keer gedownload zijn.
Wat te doen
- Reset alles: Zorg ervoor dat u alle belangrijke wachtwoorden verandert, intrekt en SSH-sleutels en GitHub-tokens opnieuw genereert die in het besmette systeem waren opgeslagen.
- Als u een gecompromitteerde versie heeft gedraaid, is de meest betrouwbare manier om het besturingssysteem opnieuw te installeren.
- Het ontbreken van duidelijke tekenen van besmetting garandeert geen veiligheid. Malware steelt stilletjes gegevens; momenteel is de volledige reikwijdte van zijn mogelijkheden onbekend.
Bron: linux.org.ru
