{"id":324953,"date":"2026-05-15T00:04:33","date_gmt":"2026-05-14T22:04:33","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=324953"},"modified":"2026-05-13T15:22:30","modified_gmt":"2026-05-13T13:22:30","slug":"wii-u-emulator-cemu-images-fuer-ubuntu-und-apps-waren-kompromittiert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/05\/15\/wii-u-emulator-cemu-images-fuer-ubuntu-und-apps-waren-kompromittiert\/","title":{"rendered":"Wii U Emulator CEMU: Images f\u00fcr Ubuntu und Apps waren kompromittiert"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/><a href=\"https:\/\/cemu.info\/\" target=\"_blank\" rel=\"noopener\">CEMU<\/a> ist eine Software zur Emulation von Wii U Games\u00a0 und Anwendungen auf einem PC, die f\u00fcr verschiedene Betriebssysteme angeboten wird. Das Entwicklerteam des CEMU-Emulators hat bekannt gegeben, dass auf der GitHub-Seite des Projekte fast eine Woche lang manipulierte Builds f\u00fcr Ubuntu und Apps angeboten wurden.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/203afcf5011f4a4c97f1930d9b52351d\" alt=\"\" width=\"1\" height=\"1\" \/>Die Information ist mir die Woche bereits im Beitrag\u00a0<a href=\"https:\/\/www.neowin.net\/news\/popular-wii-u-emulator-cemu-has-been-offering-compromised-downloads-for-days\/\" target=\"_blank\" rel=\"noopener\">Popular Wii U emulator CEMU has been offering compromised downloads for days<\/a> vom 12. Mai 2026 von Neowin.net untergekommen. Im Diskussionsbereich hat sich zudem ein Leser mit \"Keine Ahnung ob sowas \u00fcberhaupt noch als \"News\" gilt, aber im offiziellen Downloadbereich von Cemu gab es etwa eine Woche lang Malware bei den Downloads, f\u00fcr Linux interessanterweise diesmal, die Windows Versionen wurden verschont.\" gemeldet.<\/p>\n<p>Der Leser verwies auf den Cemu-GitHub-Eintrag\u00a0<a href=\"https:\/\/github.com\/cemu-project\/Cemu\/issues\/1911\" target=\"_blank\" rel=\"nofollow noopener ugc\">[COMPROMISED] v2.6 Linux Ubuntu and AppImage release assets have been replaced (SOLVED, now restored)<\/a>, wo folgende Information zu finden ist.<\/p>\n<blockquote><p>&nbsp;<\/p>\n<p dir=\"auto\">Hello, we noticed that two assets on the v2.6 release were deleted and re-uploaded on 2026-05-07 \/ 2026-05-08 by user MangelSpec, who has no prior contribution to this repo.<\/p>\n<p dir=\"auto\">The original assets, uploaded by github-actions[bot] on 2025-02-06, are gone.<\/p>\n<p dir=\"auto\">Affected assets:<\/p>\n<p dir=\"auto\">File: cemu-2.6-ubuntu-22.04-x64.zip<br \/>\nUploader: MangelSpec<br \/>\nUploaded (UTC): 2026-05-07 22:55<br \/>\nsha256: f140e76236b96adf7cdc796227af9808665143bc674debb77729fa3e4b8327cc<br \/>\nDownloads: ~1,957<br \/>\n\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500<br \/>\nFile: Cemu-2.6-x86_64.AppImage<br \/>\nUploader: MangelSpec<br \/>\nUploaded (UTC): 2026-05-08 01:41<br \/>\nsha256: d07a29c4458d00e42d5d9e6345932592e91644d6b821bacdb7a543c628e0b41a<br \/>\nDownloads: ~19,897<\/p>\n<p dir=\"auto\">Windows .zip, macOS .dmg, and the v2.6 git tag (<a class=\"commit-link\" href=\"https:\/\/github.com\/cemu-project\/Cemu\/commit\/a6fb0a48eb437a8a41c13b782ac8ae0433bf8f98\" data-hovercard-type=\"commit\" data-hovercard-url=\"https:\/\/github.com\/cemu-project\/Cemu\/commit\/a6fb0a48eb437a8a41c13b782ac8ae0433bf8f98\/hovercard\" aria-keyshortcuts=\"Alt+ArrowUp\"><tt>a6fb0a4<\/tt><\/a>) are unchanged.<\/p>\n<p dir=\"auto\">Both bundle a file called\u00a0<a href=\"https:\/\/www.virustotal.com\/gui\/file\/d07a29c4458d00e42d5d9e6345932592e91644d6b821bacdb7a543c628e0b41a\/relations\" target=\"_blank\" rel=\"nofollow noopener\">startup.py<\/a>\u00a0that that are also part of a\u00a0<a href=\"https:\/\/www.virustotal.com\/gui\/file\/0f35abda19fb69430c32228465396094b866d887427bf551e353ab31256a9dd6\" target=\"_blank\" rel=\"nofollow noopener\">larger<\/a>\u00a0supply chain attack campaign<\/p>\n<p dir=\"auto\">Happy to share the queries I used if useful.<\/p>\n<\/blockquote>\n<p>Detaillierte Informationen zu dieser Ank\u00fcndigung, was betroffen ist und wie man eine Infektion feststellen kann, <a href=\"https:\/\/rentry.org\/cemu-security-psa\" target=\"_blank\" rel=\"noopener\">finden sich hier<\/a>. Die AppImage- und Ubuntu-ZIP-Dateien von Cemu 2.6:<\/p>\n<p><code>Cemu-2.6-x86_64.AppImage<\/code><br \/>\n<code>cemu-2.6-ubuntu-22.04-x64.zip<\/code><\/p>\n<p>auf dem GitHub-Repository waren im Zeitraum vom 6. Mai bis 12. Mai 2026 von einem pro-russischen Angreifer kompromittiert. Windows oder macOS waren davon nicht betroffen. Auch Flatpak-Nutzer sind nicht betroffen.<\/p>\n<p>Wer allerdings die obigen Dateien zwischen dem 6. und 12. Mai von der CEMU-GitHub-Seite heruntergeladen hat, ist betroffen. Davon betroffen sind auch Launcher von Drittanbietern, die ihre Dateien normalerweise direkt aus diesem Repository beziehen. Inzwischen wurden die kompromittierten Versionen durch die korrekten Versionen ersetzt. Die Malware erzeugte folgende Dateien und Verzeichnisse:<\/p>\n<p><code>\/tmp\/.transformers<\/code><br \/>\n<code>\/usr\/bin\/pgmonitor.py<\/code><br \/>\n<code>~\/.local\/bin\/pgmonitor.py<\/code><br \/>\n<code>\/etc\/systemd\/system\/pgsql-monitor.service<\/code><br \/>\n<code>~\/.config\/systemd\/user\/pgsql-monitor.service<\/code><br \/>\n<code>\/tmp\/kubectl<\/code><\/p>\n<p>Falls die Software zum oben genannten Zeitraum heruntergeladen wurde und die obigen Eintr\u00e4ge nicht vorhanden sind, sollte man aber nicht schlie\u00dfen, dass man sicher sei. Der volle Funktionsumfang der Malware ist bisher nicht. Am sichersten sei es, eine Neuinstallation des Betriebssystems durchzuf\u00fchren, raten die Entwickler.<\/p>\n<p>Weiterhin sollten Betroffene zumindest die betroffenen Bin\u00e4rdateien l\u00f6schen und alle ihre Passw\u00f6rter, GitHub-Token, SSH-Schl\u00fcssel sowie alles, was zur Authentifizierung bei Diensten verwendet wird, zur\u00fccksetzen. Die Malware enth\u00e4lt einen ziemlich ausgekl\u00fcgelten Passwort-Stealer f\u00fcr viele Dienste, das steht schon fest. Die meisten dieser Dienste davon stehen in irgendeiner Weise mit Programmierung oder Cloud-Anbietern in Verbindung. Die CEMU-Entwickler vermuten, dass dies den Malware-Autoren helfen soll, weitere Software zu infizieren.<\/p>\n<p>Es wird auch empfohlen, die IP-Adresse 83.142.209.194 blockieren (auch wenn man nicht betroffen ist), da diese als fest programmierter Remote-Endpunkt verwendet wird.<\/p>\n<p>Der Leser verwies auf eine entsprechende Diskussion <a href=\"https:\/\/www.reddit.com\/r\/linux\/comments\/1tbtfvp\/security_psa_for_cemu_emulator_26_recent\/\" target=\"_blank\" rel=\"noopener\">SECURITY PSA &#8211; For Cemu emulator 2.6 (recent AppImage\/Ubuntu downloads compromised to include malware<\/a> auf reddit.com, die laut Leser \"zensiert\" wurde (zumindest war sie es zum Zeitpunkt, als der Leser den Kommentar im Diskussionsbereich des Blogs hier eingestellt hat).<\/p>\n<p><a href=\"https:\/\/www.reddit.com\/r\/linux\/comments\/1tbtfvp\/security_psa_for_cemu_emulator_26_recent\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-324954\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/CEMU.jpg\" alt=\"CEMU Infektion, Diskussion auf reddit.com\" width=\"533\" height=\"259\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/CEMU.jpg 533w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/CEMU-300x146.jpg 300w\" sizes=\"auto, (max-width: 533px) 100vw, 533px\" \/><\/a><\/p>\n<p>Erkennbar wird das durch den in obigem Screenshot sichtbaren Text, dass ein Beitrag durch den Reddit-Filter entfernt wurde. Der Leser meinte: \"Man kann sicherlich \u00fcber Emulatoren denken wie man will, und vermutlich war es hier ein automatisches Mod-System und keine manuelle Entscheidung, aber ich bin mal gespannt ob der Beitrag da wiederhergestellt wird.\"<\/p>\n","protected":false},"excerpt":{"rendered":"<p>CEMU ist eine Software zur Emulation von Wii U Games\u00a0 und Anwendungen auf einem PC, die f\u00fcr verschiedene Betriebssysteme angeboten wird. Das Entwicklerteam des CEMU-Emulators hat bekannt gegeben, dass auf der GitHub-Seite des Projekte fast eine Woche lang manipulierte Builds &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/15\/wii-u-emulator-cemu-images-fuer-ubuntu-und-apps-waren-kompromittiert\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[95,1063,426,7459],"tags":[4305,6234,4328,3836],"class_list":["post-324953","post","type-post","status-publish","format-standard","hentry","category-linux","category-mac-os-x","category-sicherheit","category-software","tag-linux","tag-macos","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324953","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=324953"}],"version-history":[{"count":2,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324953\/revisions"}],"predecessor-version":[{"id":324956,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324953\/revisions\/324956"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=324953"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=324953"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=324953"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}