اختراق نسخ Cemu 2.6 على Linux وسرقة مفاتيح GitHub وSSH

تحذير أمني بشأن نسخ Cemu 2.6 على Linux

رسالة التحذير المنشورة من أحد مطوري محاكي Cemu بعد اكتشاف الملفات المتأثرة.

نشر أحد مطوري محاكي Cemu تحذيرًا أمنيًا بشأن تعرض بعض ملفات إصدار Cemu 2.6 المخصصة لنظام Linux للاختراق واستبدالها بملفات تحتوي على برمجية خبيثة.

التحذير يخص ملفي Linux المحددين أدناه. لا تشغلهما مجددًا إذا سبق تحميلهما خلال الفترة المتأثرة.

ما الملفات المتأثرة؟

بحسب رسالة المطور، تأثرت نسختا Linux التاليتان:

Cemu-2.6-x86_64.AppImage
cemu-2.6-ubuntu-22.04-x64.zip

ذكر المطور أن الملفات المصابة ظلت متاحة للتنزيل مدة تقارب 5-6 أيام، ثم أُزيلت بعد اكتشاف المشكلة.

وفقًا للإعلان الأولي، من حمّل الملفات قبل 6 مايو ليس ضمن فترة الإصابة التي حددها المطور. مع ذلك، تحقق من مصدر الملف وتاريخه قبل تشغيله.

ماذا تفعل البرمجية الخبيثة؟

وفقًا للتحليل الأولي الذي نشره المطور، يبدو أن الهدف الأساسي للبرمجية هو الانتشار وسرقة بيانات الوصول الحساسة، وليس إتلاف الجهاز مباشرة في جميع الحالات.

  • البحث عن مفاتيح SSH وسرقتها.
  • سرقة رموز الوصول إلى GitHub.
  • سرقة كلمات المرور أو بيانات الاعتماد المتاحة.
  • سرقة Service Tokens الخاصة بالخدمات والتطبيقات.
  • استخدام البيانات المسروقة لمحاولة إصابة حزم أو إصدارات برمجية أخرى.
  • الاتصال بخادم خارجي ثابت للتحكم أو نقل البيانات.
هذه النتائج وُصفت بأنها تحليل أولي. وقد تتغير التفاصيل مع استمرار التحقيق وتحليل الملفات المصابة.

خطر حذف الملفات في ظروف محددة

أشار المطور إلى وجود سلوك إضافي شديد الخطورة: إذا اكتشفت البرمجية إعدادات منطقة وزمن وتخطيط لوحة مفاتيح مرتبطة بإسرائيل، فقد توجد فرصة عشوائية لتنفيذ أمر يمسح ملفات النظام عند تشغيل النسخة المصابة.

subprocess.run(["rm", "-rf", "/*"])
لا تحاول تشغيل الملف داخل جهازك للتحقق من هذا السلوك. احذف الملف وتعامل مع النظام الذي شغّله على أنه نظام مخترق.

ماذا تفعل إذا حملت أو شغّلت النسخة المصابة؟

1 افصل الجهاز عن الإنترنت

افصل شبكة Wi-Fi أو كابل الشبكة لتقليل احتمال استمرار الاتصال بالخادم الخارجي أو إرسال المزيد من البيانات.

2 احذف ملفات Cemu المتأثرة

احذف ملفي Linux المذكورين، ولا تفتحهما أو تنقلهما إلى جهاز آخر.

3 غيّر كلمات المرور من جهاز آمن

استخدم جهازًا آخر موثوقًا لتغيير كلمات مرور GitHub والبريد الإلكتروني وأي حسابات حساسة استُخدمت على الجهاز المصاب.

4 ألغِ رموز الوصول

ألغِ جميع GitHub Personal Access Tokens وService Tokens ومفاتيح الجلسات التي يمكن أن تكون موجودة على الجهاز.

5 استبدل مفاتيح SSH

احذف مفاتيح SSH القديمة من الخدمات المرتبطة بها، ثم أنشئ مفاتيح جديدة من جهاز نظيف.

6 راجع حساب GitHub

  • راجع عمليات تسجيل الدخول والأجهزة والجلسات النشطة.
  • راجع Personal Access Tokens وOAuth Apps وGitHub Apps.
  • راجع مفاتيح SSH وGPG المسجلة في الحساب.
  • راجع الإصدارات والحزم وGitHub Actions التي نُفذت مؤخرًا.
  • راجع أي Commits أو Releases لم تنشئها بنفسك.

7 أعد تثبيت النظام عند تشغيل الملف

فحص الحماية وحده لا يضمن إزالة كل آليات الاستمرارية أو الملفات المزروعة. الخيار الأكثر أمانًا بعد تشغيل ملف مؤكد الإصابة هو نسخ الملفات الشخصية الضرورية فقط ثم إعادة تثبيت النظام من مصدر موثوق.

عنوان الاتصال الخارجي المذكور

نصح المطور بحظر عنوان IP التالي احترازيًا:

83.142.209.194
حظر العنوان لا ينظف الجهاز ولا يلغي البيانات التي سُرقت سابقًا. هو إجراء احترازي إضافي فقط.

ما النسخ غير المتأثرة؟

وفقًا لرسالة المطور، لم تشمل الإصابة النسخ التالية:

  • نسخة Cemu المخصصة لنظام Windows.
  • نسخة Cemu المخصصة لنظام macOS.
  • نسخة Cemu المتوفرة عبر Flatpak على Linux.
هذه المعلومة مبنية على الإعلان الأولي للمطور. تابع القنوات الرسمية لمشروع Cemu لأي تحديثات أو توسع في نطاق التحقيق.

كيف وقع الاختراق؟

النظرية الأولية التي ذكرها المطور هي أن جهاز أحد مطوري Cemu شغّل برنامجًا مصابًا داخل بيئة WSL، ومن خلاله حصل المهاجمون على GitHub Token مرتبط بالحساب.

بعد الحصول على الرمز، أصبح من الممكن استخدام صلاحيات الحساب للوصول إلى ملفات الإصدار أو استبدالها بملفات مصابة.

هذا التفسير ما زال نظرية أولية وفقًا لنص الإعلان، وليس تقريرًا نهائيًا مكتملًا عن سلسلة الاختراق.

كيف تتجنب الإصدارات المزيفة أو المصابة؟

  • نزّل Cemu من مستودع المشروع الرسمي فقط.
  • تجنب روابط إعادة الرفع ومواقع التحميل غير الرسمية.
  • تحقق من تاريخ رفع الملف وأي إعلان أمني قبل تشغيله.
  • قارن قيمة SHA-256 عندما يوفر المشروع بصمة رسمية.
  • لا تستخدم حساب GitHub الرئيسي داخل جهاز تجارب غير معزول.
  • استخدم رموز وصول محدودة الصلاحيات وقصيرة المدة.
  • لا تحتفظ بمفاتيح SSH الحساسة داخل أنظمة اختبار غير موثوقة.

الخلاصة

التحذير لا يخص جميع نسخ Cemu، بل يركز على ملفي Linux لإصدار 2.6 خلال فترة زمنية محددة.

  • لا تشغّل النسخ القديمة المشكوك فيها مرة أخرى.
  • احذف الملفات المتأثرة فورًا.
  • غيّر كلمات المرور وألغِ رموز الوصول من جهاز آمن.
  • استبدل مفاتيح SSH إذا شغّلت الملف.
  • راجع حساب GitHub والإصدارات والأنشطة الأخيرة.
  • فكر جديًا في إعادة تثبيت النظام بعد تشغيل النسخة المصابة.
لا تعتمد على حذف ملف Cemu وحده. إذا شغّلت النسخة المصابة، فقد تكون بيانات الاعتماد قد سُرقت قبل حذف الملف.

الروابط الرسمية

شارك التحذير مع مستخدمي Cemu على Linux، خصوصًا من حمّلوا إصدار 2.6 خلال الفترة المتأثرة.

إرسال تعليق

0 تعليقات