W linuxowych wersjach emulatora Cemu odkryto złośliwe oprogramowanie

W linuxowych wersjach emulatora Cemu odkryto złośliwe oprogramowanie W linuxowych wersjach emulatora Cemu odkryto złośliwe oprogramowanie

W ciągu sześciu dni — od 6 do 12 maja 2026 roku — oficjalne wersje Linux popularnego emulatora Wii U Cemu w wersji 2.6 zostały skompromitowane. Zamiast czystego oprogramowania użytkownicy pobierali złośliwe oprogramowanie, które kradło hasła, klucze SSH, tokeny GitHub oraz dane logowania do usług chmurowych. Napastnikom udało się podmienić pliki binarne w oficjalnym repozytorium projektu na GitHubie.

Użytkownicy, którzy pobrali i uruchomili, byli narażeni na ryzyko:

  • Cemu-2.6-x86_64.AppImage (pakiet przenośny)
  • cemu-2.6-ubuntu-22.04-x64.zip (archiwum dla Ubuntu)

Ważne: Wersja Flatpak emulatora, wersje dla Windows i macOS nie zostały dotknięte atakiem.

Cemu to popularny emulator Nintendo Wii U, który pozwala uruchamiać ekskluzywne gry, takie jak The Legend of Zelda: Breath of the Wild, na komputerach osobistych. Projekt powstał w 2015 roku dzięki holenderskiemu programiście Exzap i początkowo istniał tylko dla Windows. Kluczowy moment nastąpił w 2022 roku, gdy Cemu otworzył kod źródłowy na licencji MPL 2.0, co przyciągnęło nowych współpracowników i umożliwiło portowanie emulatora na Linux oraz macOS. Dziś Cemu napisane jest w C++ i potrafi emulować nie tylko główną konsolę, ale również GamePad, Pro Controller oraz obsługuje wejścia z klawiatury i gamepadów.

Szczegóły zajścia:

  • Wektor ataku: Atak miał miejsce na poziomie łańcucha dostaw (supply chain attack). Jeden z współpracowników projektu przypadkowo uruchomił skompromitowany pakiet Pythona, co doprowadziło do kradzieży jego tokena dostępu GitHub. Wykorzystując ten token, napastnicy automatycznie nadpisali «czyste» pliki wydania na złośliwe.
  • Docelowa grupa odbiorców: Kod jest skierowany przede wszystkim do programistów i inżynierów DevOps. Złośliwe oprogramowanie kradnie dane do autoryzacji w dostawcach chmurowych, systemach kontroli wersji oraz CI/CD.
  • Izraelski «niespodzianka»: Wykryto destrukcyjny moduł dla użytkowników w Izraelu. Jeśli system zlokalizuje się w Izraelu na podstawie lokalizacji i strefy czasowej, istnieje prawdopodobieństwo 1 do 6, że uruchomi się głośna syrena, a następnie wykona się komenda rm -rf \/, próbująca zniszczyć wszystkie dane na dysku.
  • Skala: Według wstępnych szacunków zainfekowane pliki mogły zostać pobrane prawie 20 000 razy.

Co robić

  • Zresetuj wszystko: Koniecznie zmień wszystkie ważne hasła, unieważnij i wygeneruj na nowo klucze SSH i tokeny GitHub, które były przechowywane w zainfekowanym systemie.
  • Jeśli uruchomiłeś skompromitowaną wersję, najbezpieczniejszym sposobem jest ponowna instalacja systemu operacyjnego.
  • Brak widocznych oznak infekcji nie gwarantuje bezpieczeństwa. Złośliwe oprogramowanie cicho kradnie dane, obecnie nie znamy pełnego zakresu jego możliwości.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster