نشر أحد مطوري محاكي Cemu تحذيرًا أمنيًا بشأن تعرض بعض ملفات إصدار Cemu 2.6 المخصصة لنظام Linux للاختراق واستبدالها بملفات تحتوي على برمجية خبيثة.
ما الملفات المتأثرة؟
بحسب رسالة المطور، تأثرت نسختا Linux التاليتان:
ذكر المطور أن الملفات المصابة ظلت متاحة للتنزيل مدة تقارب 5-6 أيام، ثم أُزيلت بعد اكتشاف المشكلة.
ماذا تفعل البرمجية الخبيثة؟
وفقًا للتحليل الأولي الذي نشره المطور، يبدو أن الهدف الأساسي للبرمجية هو الانتشار وسرقة بيانات الوصول الحساسة، وليس إتلاف الجهاز مباشرة في جميع الحالات.
- البحث عن مفاتيح
SSHوسرقتها. - سرقة رموز الوصول إلى GitHub.
- سرقة كلمات المرور أو بيانات الاعتماد المتاحة.
- سرقة Service Tokens الخاصة بالخدمات والتطبيقات.
- استخدام البيانات المسروقة لمحاولة إصابة حزم أو إصدارات برمجية أخرى.
- الاتصال بخادم خارجي ثابت للتحكم أو نقل البيانات.
خطر حذف الملفات في ظروف محددة
أشار المطور إلى وجود سلوك إضافي شديد الخطورة: إذا اكتشفت البرمجية إعدادات منطقة وزمن وتخطيط لوحة مفاتيح مرتبطة بإسرائيل، فقد توجد فرصة عشوائية لتنفيذ أمر يمسح ملفات النظام عند تشغيل النسخة المصابة.
ماذا تفعل إذا حملت أو شغّلت النسخة المصابة؟
1 افصل الجهاز عن الإنترنت
افصل شبكة Wi-Fi أو كابل الشبكة لتقليل احتمال استمرار الاتصال بالخادم الخارجي أو إرسال المزيد من البيانات.
2 احذف ملفات Cemu المتأثرة
احذف ملفي Linux المذكورين، ولا تفتحهما أو تنقلهما إلى جهاز آخر.
3 غيّر كلمات المرور من جهاز آمن
استخدم جهازًا آخر موثوقًا لتغيير كلمات مرور GitHub والبريد الإلكتروني وأي حسابات حساسة استُخدمت على الجهاز المصاب.
4 ألغِ رموز الوصول
ألغِ جميع GitHub Personal Access Tokens وService Tokens ومفاتيح الجلسات التي يمكن أن تكون موجودة على الجهاز.
5 استبدل مفاتيح SSH
احذف مفاتيح SSH القديمة من الخدمات المرتبطة بها، ثم أنشئ مفاتيح جديدة من جهاز نظيف.
6 راجع حساب GitHub
- راجع عمليات تسجيل الدخول والأجهزة والجلسات النشطة.
- راجع Personal Access Tokens وOAuth Apps وGitHub Apps.
- راجع مفاتيح SSH وGPG المسجلة في الحساب.
- راجع الإصدارات والحزم وGitHub Actions التي نُفذت مؤخرًا.
- راجع أي Commits أو Releases لم تنشئها بنفسك.
7 أعد تثبيت النظام عند تشغيل الملف
فحص الحماية وحده لا يضمن إزالة كل آليات الاستمرارية أو الملفات المزروعة. الخيار الأكثر أمانًا بعد تشغيل ملف مؤكد الإصابة هو نسخ الملفات الشخصية الضرورية فقط ثم إعادة تثبيت النظام من مصدر موثوق.
عنوان الاتصال الخارجي المذكور
نصح المطور بحظر عنوان IP التالي احترازيًا:
ما النسخ غير المتأثرة؟
وفقًا لرسالة المطور، لم تشمل الإصابة النسخ التالية:
- نسخة Cemu المخصصة لنظام Windows.
- نسخة Cemu المخصصة لنظام macOS.
- نسخة Cemu المتوفرة عبر Flatpak على Linux.
كيف وقع الاختراق؟
النظرية الأولية التي ذكرها المطور هي أن جهاز أحد مطوري Cemu شغّل
برنامجًا مصابًا داخل بيئة WSL، ومن خلاله حصل المهاجمون
على GitHub Token مرتبط بالحساب.
بعد الحصول على الرمز، أصبح من الممكن استخدام صلاحيات الحساب للوصول إلى ملفات الإصدار أو استبدالها بملفات مصابة.
كيف تتجنب الإصدارات المزيفة أو المصابة؟
- نزّل Cemu من مستودع المشروع الرسمي فقط.
- تجنب روابط إعادة الرفع ومواقع التحميل غير الرسمية.
- تحقق من تاريخ رفع الملف وأي إعلان أمني قبل تشغيله.
- قارن قيمة SHA-256 عندما يوفر المشروع بصمة رسمية.
- لا تستخدم حساب GitHub الرئيسي داخل جهاز تجارب غير معزول.
- استخدم رموز وصول محدودة الصلاحيات وقصيرة المدة.
- لا تحتفظ بمفاتيح SSH الحساسة داخل أنظمة اختبار غير موثوقة.
الخلاصة
التحذير لا يخص جميع نسخ Cemu، بل يركز على ملفي Linux لإصدار 2.6 خلال فترة زمنية محددة.
- لا تشغّل النسخ القديمة المشكوك فيها مرة أخرى.
- احذف الملفات المتأثرة فورًا.
- غيّر كلمات المرور وألغِ رموز الوصول من جهاز آمن.
- استبدل مفاتيح SSH إذا شغّلت الملف.
- راجع حساب GitHub والإصدارات والأنشطة الأخيرة.
- فكر جديًا في إعادة تثبيت النظام بعد تشغيل النسخة المصابة.
0 تعليقات