În perioada 6-12 mai 2026, versiunile oficiale Linux ale emulatorului popular Wii U Cemu versiunea 2.6 au fost compromise. În loc de programul original, utilizatorii au descărcat un software malițios care fura parole, chei SSH, tokenuri GitHub și date de autentificare pentru servicii cloud. Atacatorii au reușit să înlocuiască fișierele binare din repository-ul oficial al proiectului de pe GitHub.
Au fost expuși utilizatorii care au descărcat și rulat:
- Cemu-2.6-x86_64.AppImage (pachet portabil)
- cemu-2.6-ubuntu-22.04-x64.zip (archivă pentru Ubuntu)
Important: Versiunea Flatpak a emulatorului, build-urile pentru Windows și macOS nu au fost afectate de atac.
Cemu este un emulator popular Nintendo Wii U care permite rularea jocurilor exclusive, precum The Legend of Zelda: Breath of the Wild, pe calculatoare personale. Proiectul a fost creat în 2015 de dezvoltatorul olandez Exzap și a existat inițial doar pentru Windows. Momentul de cotitură a venit în 2022, când Cemu a deschis codul sursă sub licența MPL 2.0, atrăgând noi colaboratori și permițând portarea emulatorului pe Linux și macOS. Astăzi, Cemu este scris în C++ și poate emula nu doar consola principală, ci și GamePad, Pro Controller, fiind de asemenea capabil să suporte intrarea de la tastaturi și gamepad-uri.
Detaliile incidentului:
- Vectorul atacului: Atacul a avut loc la nivelul lanțului de aprovizionare (supply chain attack). Unul dintre colaboratorii proiectului a pornit accidental un pachet Python compromis, ceea ce a dus la fura tokenul său de acces GitHub. Folosind acest token, atacatorii au rescris automat fișierele de lansare "curate" cu fișiere malițioase.
- Public țintă: Codul vizează în primul rând dezvoltatorii și inginerii DevOps. Malware-ul fură date de autentificare pentru furnizorii de cloud, sistemele de control al versiunilor și CI/CD.
- Surpriza israeliană: A fost identificat un modul distructiv pentru utilizatorii din Israel. Dacă sistemul detectează, pe baza locației și a fusului orar, că se află în Israel, există o probabilitate de 1 la 6 ca să se declanșeze o sirenă puternică și să se execute comanda rm -rf /, încercând să distrugă toate datele de pe disc.
- Scală: Conform estimărilor preliminare, fișierele infectate au fost descărcate de aproape 20.000 de ori.
Ce să fac
- Resetați tot: Asigurați-vă că schimbați toate parolele importante, revocați și generați din nou cheile SSH și tokenurile GitHub care au fost stocate în sistemul compromis.
- Dacă ați lansat o versiune compromisă, cea mai sigură metodă este să reinstalați sistemul de operare.
- Lipsa semnelor clare de infectare nu garantează siguranța. Malware-ul fură date în tăcere, iar acum nu se cunoaște întreaga capacitate a acestuia.
Sursa: linux.org.ru
