Trình giả lập Wii U Cemu trên Linux bị cài mã độc trong gói cài đặt, khuyến cáo người dùng nên cài lại hệ điều hành

VNZ-TECHS
Nhóm phát triển trình giả lập Cemu đã phát đi cảnh báo vào ngày 12/5, cho biết các gói tải xuống dành cho Ubuntu ZIP và AppImage trên GitHub của dự án đã bị chỉnh sửa trái phép trong khoảng thời gian từ ngày 6 đến 12/5/2026. Các phiên bản dành cho Windows, macOS và Flatpak không bị ảnh hưởng.


Cemu là phần mềm giả lập máy chơi game Nintendo Wii U trên PC, lần đầu ra mắt vào năm 2015 do lập trình viên Exzap phát triển và đã được mã nguồn mở vào năm 2022. Phần mềm này cho phép game thủ trải nghiệm nhiều tựa game Wii U với độ phân giải cao và hiệu năng mượt mà trên máy tính.

Thông báo chính thức cho biết các tệp bị ảnh hưởng đã được tải lên lại bởi tài khoản MangelSpec, trong khi tệp gốc ban đầu do tài khoản github-actions[bot] đăng tải. Hai tệp bị thay thế gồm:
  • cemu-2.6-ubuntu-22.04-x64.zip (được tải khoảng 1.957 lần)
  • Cemu-2.6-x86_64.AppImage (được tải khoảng 19.897 lần)
Trong các gói cài đặt độc hại, kẻ tấn công đã chèn thêm một script mang tên startup.py. Sau khi chạy, mã độc sẽ tạo ra hàng loạt thành phần đáng ngờ trong hệ thống Linux như:
  • /tmp/.transformers
  • /usr/bin/pgmonitor.py
  • ~/.local/bin/pgmonitor.py
  • nhiều dịch vụ systemd khác nhau
Nhóm phát triển nhấn mạnh rằng nếu người dùng từng tải các gói Linux nói trên trong khoảng thời gian bị ảnh hưởng, thì không nên chỉ dựa vào việc “không thấy file lạ” để kết luận hệ thống an toàn. Theo họ, toàn bộ chức năng của mã độc hiện vẫn chưa được xác định hoàn toàn, do đó phương án an toàn nhất là cài đặt lại hệ điều hành.

Trong trường hợp chưa thể cài lại máy ngay, người dùng được khuyến nghị tối thiểu phải:
  • Xóa toàn bộ các gói cài đặt bị ảnh hưởng
  • Đổi tất cả mật khẩu
  • Thu hồi và tạo mới GitHub Token
  • Thay SSH key
  • Reset các thông tin xác thực quan trọng khác
Nhà phát triển cũng tiết lộ trojan này có chứa một module đánh cắp mật khẩu khá phức tạp, nhắm đến nhiều nền tảng liên quan đến lập trình và dịch vụ đám mây. Nhóm phát triển nghi ngờ mục tiêu của kẻ tấn công là sử dụng các thông tin đánh cắp được để tiếp tục xâm nhập thêm nhiều dự án phần mềm khác.

Ngoài ra, nhóm phát triển khuyến nghị tất cả người dùng nên chặn địa chỉ IP 83.142.209.194, do đây là địa chỉ được mã độc hard-code làm máy chủ liên lạc từ xa.

Thông tin tham khảo