اختراق نسخ Cemu 2.6 على Linux وسرقة مفاتيح GitHub وSSH


<header class="cemu-header">

    <div class="article-image">

        <a class="image-link" href="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjcwnXdwzbEb0wImdGIzpuyXC9kJ0hCQy4p4rUSOI5t4pQRCjFmY-pAH4i2D8zfdH36fp-AeP28WPqd1n-JPaWWvRmzc3vBrddF4MKaSobiE9ngwudWcASxWq-AHNK8lPZ3rMkMFn_ydw9RBp9_lozMrDQ6fNoCEi21ePM0rRMNmvDRZYixCh96ApYh5h8/s942/86251d78-add4-4202-afca-413eb68b575a.png" rel="noopener noreferrer" target="_blank">

            <img alt="تحذير أمني بشأن نسخ Cemu 2.6 على Linux" class="img-frame" height="543" loading="eager" src="https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjcwnXdwzbEb0wImdGIzpuyXC9kJ0hCQy4p4rUSOI5t4pQRCjFmY-pAH4i2D8zfdH36fp-AeP28WPqd1n-JPaWWvRmzc3vBrddF4MKaSobiE9ngwudWcASxWq-AHNK8lPZ3rMkMFn_ydw9RBp9_lozMrDQ6fNoCEi21ePM0rRMNmvDRZYixCh96ApYh5h8/s942/86251d78-add4-4202-afca-413eb68b575a.png" width="942" />

        </a>

        <p class="image-caption">
            رسالة التحذير المنشورة من أحد مطوري محاكي Cemu بعد اكتشاف الملفات المتأثرة.</p></div>

    <p>
        نشر أحد مطوري محاكي <b>Cemu</b> تحذيرًا أمنيًا بشأن تعرض بعض ملفات
        إصدار <span class="ltr-value">Cemu 2.6</span> المخصصة لنظام
        <b>Linux</b> للاختراق واستبدالها بملفات تحتوي على برمجية خبيثة.
    </p>

    <div class="danger-box">
        التحذير يخص ملفي Linux المحددين أدناه. لا تشغلهما مجددًا إذا سبق
        تحميلهما خلال الفترة المتأثرة.
    </div>

</header>

<section class="section-card">

    <h3>ما الملفات المتأثرة؟</h3>

    <p>
        بحسب رسالة المطور، تأثرت نسختا Linux التاليتان:
    </p>

    <div class="file-box">Cemu-2.6-x86_64.AppImage</div>

    <div class="file-box">cemu-2.6-ubuntu-22.04-x64.zip</div>

    <p>
        ذكر المطور أن الملفات المصابة ظلت متاحة للتنزيل مدة تقارب
        <span class="ltr-value">5-6 أيام</span>، ثم أُزيلت بعد اكتشاف المشكلة.
    </p>

    <div class="note-box">
        وفقًا للإعلان الأولي، من حمّل الملفات قبل
        <span class="ltr-value">6 مايو</span> ليس ضمن فترة الإصابة التي حددها المطور.
        مع ذلك، تحقق من مصدر الملف وتاريخه قبل تشغيله.
    </div>

</section>

<section class="section-card">

    <h3>ماذا تفعل البرمجية الخبيثة؟</h3>

    <p>
        وفقًا للتحليل الأولي الذي نشره المطور، يبدو أن الهدف الأساسي للبرمجية
        هو الانتشار وسرقة بيانات الوصول الحساسة، وليس إتلاف الجهاز مباشرة
        في جميع الحالات.
    </p>

    <ul class="clean-list danger-list">
        <li>البحث عن مفاتيح <code>SSH</code> وسرقتها.</li>
        <li>سرقة رموز الوصول إلى GitHub.</li>
        <li>سرقة كلمات المرور أو بيانات الاعتماد المتاحة.</li>
        <li>سرقة Service Tokens الخاصة بالخدمات والتطبيقات.</li>
        <li>استخدام البيانات المسروقة لمحاولة إصابة حزم أو إصدارات برمجية أخرى.</li>
        <li>الاتصال بخادم خارجي ثابت للتحكم أو نقل البيانات.</li>
    </ul>

    <div class="warning-box">
        هذه النتائج وُصفت بأنها <b>تحليل أولي</b>. وقد تتغير التفاصيل مع
        استمرار التحقيق وتحليل الملفات المصابة.
    </div>

</section>

<section class="section-card">

    <h3>خطر حذف الملفات في ظروف محددة</h3>

    <p>
        أشار المطور إلى وجود سلوك إضافي شديد الخطورة: إذا اكتشفت البرمجية
        إعدادات منطقة وزمن وتخطيط لوحة مفاتيح مرتبطة بإسرائيل، فقد توجد فرصة
        عشوائية لتنفيذ أمر يمسح ملفات النظام عند تشغيل النسخة المصابة.
    </p>

    <div class="command-box">subprocess.run(["rm", "-rf", "/*"])</div>

    <div class="danger-box">
        لا تحاول تشغيل الملف داخل جهازك للتحقق من هذا السلوك. احذف الملف
        وتعامل مع النظام الذي شغّله على أنه نظام مخترق.
    </div>

</section>

<section class="section-card">

    <h3>ماذا تفعل إذا حملت أو شغّلت النسخة المصابة؟</h3>

    <h4>
        <span class="action-number">1</span>
        افصل الجهاز عن الإنترنت
    </h4>

    <p>
        افصل شبكة Wi-Fi أو كابل الشبكة لتقليل احتمال استمرار الاتصال بالخادم
        الخارجي أو إرسال المزيد من البيانات.
    </p>

    <h4>
        <span class="action-number">2</span>
        احذف ملفات Cemu المتأثرة
    </h4>

    <p>
        احذف ملفي Linux المذكورين، ولا تفتحهما أو تنقلهما إلى جهاز آخر.
    </p>

    <h4>
        <span class="action-number">3</span>
        غيّر كلمات المرور من جهاز آمن
    </h4>

    <p>
        استخدم جهازًا آخر موثوقًا لتغيير كلمات مرور GitHub والبريد الإلكتروني
        وأي حسابات حساسة استُخدمت على الجهاز المصاب.
    </p>

    <h4>
        <span class="action-number">4</span>
        ألغِ رموز الوصول
    </h4>

    <p>
        ألغِ جميع GitHub Personal Access Tokens وService Tokens ومفاتيح
        الجلسات التي يمكن أن تكون موجودة على الجهاز.
    </p>

    <h4>
        <span class="action-number">5</span>
        استبدل مفاتيح SSH
    </h4>

    <p>
        احذف مفاتيح SSH القديمة من الخدمات المرتبطة بها، ثم أنشئ مفاتيح جديدة
        من جهاز نظيف.
    </p>

    <h4>
        <span class="action-number">6</span>
        راجع حساب GitHub
    </h4>

    <ul class="clean-list">
        <li>راجع عمليات تسجيل الدخول والأجهزة والجلسات النشطة.</li>
        <li>راجع Personal Access Tokens وOAuth Apps وGitHub Apps.</li>
        <li>راجع مفاتيح SSH وGPG المسجلة في الحساب.</li>
        <li>راجع الإصدارات والحزم وGitHub Actions التي نُفذت مؤخرًا.</li>
        <li>راجع أي Commits أو Releases لم تنشئها بنفسك.</li>
    </ul>

    <h4>
        <span class="action-number">7</span>
        أعد تثبيت النظام عند تشغيل الملف
    </h4>

    <p>
        فحص الحماية وحده لا يضمن إزالة كل آليات الاستمرارية أو الملفات
        المزروعة. الخيار الأكثر أمانًا بعد تشغيل ملف مؤكد الإصابة هو نسخ
        الملفات الشخصية الضرورية فقط ثم إعادة تثبيت النظام من مصدر موثوق.
    </p>

</section>

<section class="section-card">

    <h3>عنوان الاتصال الخارجي المذكور</h3>

    <p>
        نصح المطور بحظر عنوان IP التالي احترازيًا:
    </p>

    <div class="command-box">83.142.209.194</div>

    <div class="warning-box">
        حظر العنوان لا ينظف الجهاز ولا يلغي البيانات التي سُرقت سابقًا.
        هو إجراء احترازي إضافي فقط.
    </div>

</section>

<section class="section-card">

    <h3>ما النسخ غير المتأثرة؟</h3>

    <p>
        وفقًا لرسالة المطور، لم تشمل الإصابة النسخ التالية:
    </p>

    <ul class="clean-list safe-list">
        <li>نسخة Cemu المخصصة لنظام Windows.</li>
        <li>نسخة Cemu المخصصة لنظام macOS.</li>
        <li>نسخة Cemu المتوفرة عبر Flatpak على Linux.</li>
    </ul>

    <div class="note-box">
        هذه المعلومة مبنية على الإعلان الأولي للمطور. تابع القنوات الرسمية
        لمشروع Cemu لأي تحديثات أو توسع في نطاق التحقيق.
    </div>

</section>

<section class="section-card">

    <h3>كيف وقع الاختراق؟</h3>

    <p>
        النظرية الأولية التي ذكرها المطور هي أن جهاز أحد مطوري Cemu شغّل
        برنامجًا مصابًا داخل بيئة <code>WSL</code>، ومن خلاله حصل المهاجمون
        على GitHub Token مرتبط بالحساب.
    </p>

    <p>
        بعد الحصول على الرمز، أصبح من الممكن استخدام صلاحيات الحساب للوصول
        إلى ملفات الإصدار أو استبدالها بملفات مصابة.
    </p>

    <div class="warning-box">
        هذا التفسير ما زال نظرية أولية وفقًا لنص الإعلان، وليس تقريرًا نهائيًا
        مكتملًا عن سلسلة الاختراق.
    </div>

</section>

<section class="section-card">

    <h3>كيف تتجنب الإصدارات المزيفة أو المصابة؟</h3>

    <ul class="clean-list">
        <li>نزّل Cemu من مستودع المشروع الرسمي فقط.</li>
        <li>تجنب روابط إعادة الرفع ومواقع التحميل غير الرسمية.</li>
        <li>تحقق من تاريخ رفع الملف وأي إعلان أمني قبل تشغيله.</li>
        <li>قارن قيمة SHA-256 عندما يوفر المشروع بصمة رسمية.</li>
        <li>لا تستخدم حساب GitHub الرئيسي داخل جهاز تجارب غير معزول.</li>
        <li>استخدم رموز وصول محدودة الصلاحيات وقصيرة المدة.</li>
        <li>لا تحتفظ بمفاتيح SSH الحساسة داخل أنظمة اختبار غير موثوقة.</li>
    </ul>

</section>

<section class="section-card">

    <h3>الخلاصة</h3>

    <p>
        التحذير لا يخص جميع نسخ Cemu، بل يركز على ملفي Linux لإصدار
        <span class="ltr-value">2.6</span> خلال فترة زمنية محددة.
    </p>

    <ul class="clean-list">
        <li>لا تشغّل النسخ القديمة المشكوك فيها مرة أخرى.</li>
        <li>احذف الملفات المتأثرة فورًا.</li>
        <li>غيّر كلمات المرور وألغِ رموز الوصول من جهاز آمن.</li>
        <li>استبدل مفاتيح SSH إذا شغّلت الملف.</li>
        <li>راجع حساب GitHub والإصدارات والأنشطة الأخيرة.</li>
        <li>فكر جديًا في إعادة تثبيت النظام بعد تشغيل النسخة المصابة.</li>
    </ul>

    <div class="danger-box">
        لا تعتمد على حذف ملف Cemu وحده. إذا شغّلت النسخة المصابة، فقد تكون
        بيانات الاعتماد قد سُرقت قبل حذف الملف.
    </div>

</section>

<section class="section-card">

    <h3>الروابط الرسمية</h3>

    <ul class="clean-list">

        <li>
            <a href="https://github.com/cemu-project/Cemu/releases" rel="noopener noreferrer" target="_blank">
                صفحة إصدارات Cemu الرسمية على GitHub
            </a>
        </li>

        <li>
            <a href="https://github.com/cemu-project/Cemu" rel="noopener noreferrer" target="_blank">
                مستودع Cemu الرسمي
            </a>
        </li>

        <li>
            <a href="https://teamcpc.cyberdigest.international/" rel="noopener noreferrer" target="_blank">
                صفحة المعلومات الأمنية المذكورة في إعلان المطور
            </a>
        </li>

    </ul>

</section>

<footer class="article-footer">

    <p>
        شارك التحذير مع مستخدمي Cemu على Linux، خصوصًا من حمّلوا إصدار
        <span class="ltr-value">2.6</span> خلال الفترة المتأثرة.
    </p>

</footer>