Niedawne dochodzenie w sprawie cyberbezpieczeństwa ujawniło kampania szpiegostwa cyfrowego wykorzystująca gry na Windows i Androida jako przynęta do infekowania użytkowników. Za tym, co wydaje się prostą platformą rozrywkową, kryje się wyrafinowane złośliwe oprogramowanie zdolne do nagrywania dźwięku, kradzieży dokumentów i zdalnego przejmowania kontroli nad urządzeniami.
Sprawa ta wzbudziła szczególne zaniepokojenie wśród specjalistów, ponieważ łączy w sobie dwa bardzo powszechne czynniki: wzrost gry na urządzeniach mobilnych i komputerach PC i zwyczaj pobieraj aplikacje poza oficjalnymi sklepamiMimo że operacja skupia się na konkretnym regionie Chin, sposób działania atakujących można w pełni odtworzyć w Europie i Hiszpanii, gdzie intensywne korzystanie z nieoficjalnych gier i aplikacji jest również rzeczywistością.
Platforma do gier stała się narzędziem cybernetycznego szpiegostwa
Według zespołu badawczego ESET atak opiera się na platforma do gier znany jako Yanbian Red Tenoferująca tradycyjne gry karciane i planszowe. Platforma ta, dostępna na systemy Windows i Android, została zhakowana w celu dystrybucji ukrytego oprogramowania szpiegującego, znanego jako backdoory.
Użytkownicy pobierali gry z oficjalnej strony platformy, przekonani, że są to legalne i bezpieczne aplikacje. W rzeczywistości… Gry trojańskieGra działała i pozwalała na grę, ale jednocześnie instalowała w tle złośliwe oprogramowanie o rozbudowanych możliwościach szpiegowskich.
W przypadku systemu Windows program ESET wykrył, że klient gry został zmodyfikowany za pomocą złośliwa aktualizacja co skończyło się instalacją dwoje różnych tylnych drzwi Na dotkniętych komputerach. Na Androidzie kilka gier dostępnych na tej samej platformie zostało zmodyfikowanych tak, aby zawierały mobilną wersję backdoora.
Śledztwo przypisuje atak grupie ScarCruft, znanej również jako APT37 lub ReaperTa organizacja cybernetycznego szpiegostwa powiązana z interesami Korei Północnej od lat koncentruje swoje działania w Azji, szczególnie w Korei Południowej i okolicach. Eksperci nie wykluczają jednak, że podobne taktyki mogą być wykorzystywane na innych rynkach, w tym w Europie.
Głównym celem kampanii jest szpiegostwo ludzi i organizacji Ataki te są powiązane z regionem Yanbian, chińskim obszarem zamieszkanym przez znaczną społeczność koreańską i uważanym za punkt tranzytowy dla północnokoreańskich uchodźców i dezerterów. Nie jest to zatem atak czysto ekonomiczny, lecz operacja o wyraźnym podłożu politycznym i wywiadowczym.
Czym jest backdoor i dlaczego jest tak niebezpieczny?
Centralnym elementem tej kampanii jest wykorzystanie tylne drzwi lub tylne drzwiJest to rodzaj złośliwego oprogramowania, którego celem jest umożliwienie atakującemu zdalnego i cichego dostępu do zainfekowanego urządzenia, niezależnie od tego, czy jest to komputer z systemem Windows czy telefon komórkowy z systemem Android.
Po zainstalowaniu tylnego wejścia cyberprzestępcy mogą częściowo kontrolować systemMogą wykonywać polecenia, pobierać więcej złośliwego oprogramowania, modyfikować pliki, instalować nowe programy szpiegujące, a nawet wyłączać zabezpieczenia. Wszystko to, w wielu przypadkach, użytkownik nie zauważa żadnych widocznych zmian.
W przeciwieństwie do innych, bardziej widocznych typów wirusów, które zwykle powodują awarie, zawieszanie się systemu lub wyskakujące okienka, te tylne drzwi są zaprojektowane tak, aby: pozostać niezauważonym przez długi czasPodczas gdy zainfekowana gra nadal działa i zapewnia użytkownikowi rozrywkę, w tle działa złośliwe oprogramowanie, które zbiera interesujące go dane.
To podejście, polegające na ograniczaniu widoczności, stało się wyraźnym trendem w cyberprzestępczości i operacjach szpiegowskich sponsorowanych przez państwo. Dla grupy takiej jak Scarface jest ono o wiele bardziej przydatne. pozostać w systemie przez miesiące, a nawet lataciągłe wydobywanie informacji powodujące natychmiastowe i widoczne szkody, które budzą alarm.
Co więcej, atakujący maskują tylne drzwi w grach, które wydają się legalne i są pobierane z oficjalnej strony platformy. wzrastają szanse, że ofiara im zaufa podczas pobierania i dezaktywuj wszelkie początkowe podejrzenia.
BirdCall: złośliwe oprogramowanie na Androida, które rejestruje dźwięk i kradnie dane
W przypadku systemu Android tylne wejście zidentyfikowane przez firmę ESET zostało nazwane BirdCallTo złośliwe oprogramowanie jest szczególnie niepokojące ze względu na szeroki zakres uprawnień, jakich żąda, oraz ilość informacji, do których może uzyskać dostęp po zainstalowaniu zainfekowanej gry przez ofiarę.
BirdCall jest w stanie zbieraj kontakty, wiadomości SMS, rejestry połączeńDokumenty zapisane na urządzeniu, pliki multimedialne, takie jak zdjęcia i filmy, a także zawartość schowka, do którego często kopiowane są hasła, kody weryfikacyjne lub dane bankowe.
Ponadto oprogramowanie szpiegujące może wykonywać zrzuty ekranu i nagrywanie naciśnięć klawiszyUmożliwia to atakującym odtworzenie rozmów, danych logowania i innych poufnych informacji, jakie użytkownik wprowadza do aplikacji do przesyłania wiadomości, sieci społecznościowych lub usług finansowych.
Jednym z najdelikatniejszych aspektów jest jego zdolność do Nagrywaj dźwięk otoczenia Korzystanie z mikrofonu telefonu. Funkcja ta zamienia telefon komórkowy w dyskretne urządzenie podsłuchowe, umożliwiając przechwytywanie rozmów twarzą w twarz lub spotkań, co jest szczególnie poważne, jeśli ofiara pełni funkcje polityczne lub biznesowe albo ma dostęp do poufnych informacji.
Oprogramowanie złośliwe może również wyodrębnij klucze prywatne i dane uwierzytelniające związane z zainstalowanymi usługami i aplikacjami, a także kopiowanie plików osobistych i firmowych. Cały ten materiał jest wysyłany do atakujących za pośrednictwem legalnych usług chmurowych, takich jak Dropbox i pCloud, co jest taktyką maskującą złośliwy ruch pod postacią normalnego korzystania z powszechnie używanych platform.
Jak rozprzestrzeniają się zainfekowane gry i dlaczego nie ma ich w Google Play
Śledztwo ESET pozwoliło ustalić, że ofiary Pobrali zainfekowane gry bezpośrednio ze strony internetowej platformy. z Yanbian Red Ten, korzystając z przeglądarki na swoich urządzeniach. Oferowane tytuły wyglądały na autentyczne, nawiązywały do tradycyjnych gier z regionu i były prezentowane normalnie.
Aplikacje działały na podobnej zasadzie jak każda inna gra: użytkownicy mogli rywalizować ze znajomymi, brać udział w grach karcianych i turniejach online. wygląd normalności Jest to kluczowe, aby zapobiec nabraniu podejrzeń przez użytkownika i sprawić, by program pozostał zainstalowany na dłużej.
ESET podkreśla, że podczas analizy kampanii Złośliwych plików APK nie znaleziono w oficjalnym sklepie Google Play.Wszystko wskazuje na to, że dystrybucja odbywała się wyłącznie za pośrednictwem zainfekowanej witryny, co wpisuje się w coraz częstsze zachowanie wielu użytkowników, którzy w poszukiwaniu dodatkowych funkcji lub darmowych wersji pobierają gry z zewnętrznych stron.
Zdaniem badaczy nie udało się ustalić tego z całkowitą precyzją Kiedy strona internetowa padła ofiarą pierwszego ataku? platformy. Jednak na podstawie analizy wersji BirdCall szacuje się, że atak rozpoczął się pod koniec 2024 roku i trwał co najmniej do połowy 2025 roku.
W momencie analizy co najmniej dwie gry na Androida dostępne w domenie platformy zostały zainfekowane trojanem, który zawierał BirdCall. Na stronie pobierania firma ESET była w stanie jednoznacznie zidentyfikować przyciski pobieranie zainfekowanych tytułów, które dla przeciętnego użytkownika są nieodróżnialne od innych legalnych aplikacji.
Ciągle rozwijające się złośliwe oprogramowanie, którego głównym celem jest dyskrecja.
Jednym z najbardziej uderzających ustaleń raportu jest to, że BirdCall nie jest statycznym złośliwym oprogramowaniem, lecz projekt w ciągłej ewolucjiBadacze ESET zlokalizowali co najmniej siedem różnych wersji oprogramowania szpiegującego, od wersji 1.0, datowanej na październik 2024 r., do wersji 2.0, która pojawiła się w czerwcu 2025 r.
Każda nowa wersja dodawała lub udoskonalała możliwości szpiegowskie, ulepszała mechanizmy komunikacji z serwerami dowodzenia i kontroli (C&C) oraz udoskonalone techniki unikania wykrycia przez narzędzia antywirusowe i analityczne. Wykorzystanie usług chmurowych, takich jak Dropbox czy pCloud, do przesyłania skradzionych danych jest dobrym przykładem takich prób pozostania niewykrytym.
Ten sposób działania odzwierciedla wyraźną tendencję w obecnym krajobrazie zagrożeń: zaawansowane grupy nie zadowalają się już uruchamianiem jednorazowych kampanii, ale Utrzymują i aktualizują swój arsenał złośliwego oprogramowania w taki sam sposób, w jaki firma technologiczna ulepsza swoje produkty.
W przypadku Europy i Hiszpanii tego typu ewolucja oznacza, że ataki, które dziś wydają się odległe i skupione na konkretnych regionach Azji, mogą szybko przekształcić się w globalne i wielokrotnego użytku zagrożeniaTen sam model złośliwego oprogramowania, ukryty w grach, można z łatwością zaadaptować do popularnych tytułów w naszym środowisku.
Ponieważ operacja ta jest powiązana z cybernetycznym szpiegostwem, a nie z masowymi kampaniami oszustw gospodarczych, jej początkowy wpływ może wydawać się ograniczony. Doświadczenie pokazuje jednak, że wiele techniki opracowane przez grupy państwowe Później wykorzystują je zwykli cyberprzestępcy, zwiększając ich zasięg, obejmując użytkowników i firmy na całym świecie.
Dlaczego granie w gry wideo jest tak skuteczne
Eksperci ds. cyberbezpieczeństwa zgadzają się, że Gry wideo stały się priorytetowym celem W przypadku atakujących przyczyną jest zarówno liczba graczy, jak i zwyczaje związane z pobieraniem plików spoza oficjalnych kanałów.
Użytkownicy często szukają w internecie darmowych wersji płatnych gier, nieoficjalnych modów, wczesnego dostępu lub zawartości premium bez żadnych kosztów. Te poszukiwania prowadzą ich do strony o wątpliwym pochodzeniufora, linki udostępniane w sieciach społecznościowych lub kanały przesyłania wiadomości, gdzie weryfikacja bezpieczeństwa praktycznie nie istnieje.
W tym kontekście platforma oferująca gry regionalne lub niszowe tytuły wydaje się mniej podejrzana: wielu użytkowników interpretuje, że jeśli gra jest mało znana lub skupia się na określonej społeczności, to normalne, że nie ma jej w oficjalnych sklepach. To przekonanie ułatwia... Pliki APK są pobierane i instalowane ze stron internetowych osób trzecich bez zastanowienia.
Kolejnym kluczowym czynnikiem jest to, że gry wideo nie są używane wyłącznie w domu. Obecnie telefony osobiste i służbowe Często są one mieszane i nierzadko zdarza się, że pracownik ma na telefonie służbowym te same gry rekreacyjne, które zainstalowałby na swoim urządzeniu prywatnym. Jeśli złośliwe oprogramowanie, takie jak BirdCall, dostanie się na telefon komórkowy, który jest również używany do obsługi firmowej poczty e-mail lub zdalnego dostępu do systemów wewnętrznych, brama do informacji firmowych pozostaje otwarta.
Dla cyberprzestępców i szpiegów połączenie wypoczynku z pracą sprawia, że gry stają się Idealna platforma do infiltracji środowisk zawodowych nie wzbudzając podejrzeń ani w Hiszpanii, ani w innych krajach europejskich, w których mobilność zawodowa i telepraca są powszechne.
Znaki ostrzegawcze pozwalające wykryć podejrzane gry i aplikacje
Chociaż kampania odkryta przez ESET koncentrowała się na konkretnym regionie, zalecenia specjalistów dotyczą każdego europejskiego użytkownika pobierającego gry na system Windows lub Android. Istnieje wiele znaki ostrzegawcze o czym należy pamiętać przed instalacją nieznanych aplikacji.
Jednym z najjaśniejszych jest nadmierne lub niespójne prośby o uprawnieniaJeśli prosta gra karciana żąda dostępu do mikrofonu, wiadomości SMS, rejestru połączeń lub całej pamięci urządzenia bez wyraźnego powodu, jest to powód do podejrzeń. To samo dotyczy sytuacji, gdy wymaga włączenia funkcji ułatwień dostępu bez przekonującego wyjaśnienia.
Należy również zachować ostrożność w przypadku aplikacji pobranych z witryny zewnętrzne, linki w mediach społecznościowych lub grupach wiadomościZamiast korzystać z oficjalnych sklepów, takich jak Google Play, lub, w przypadku systemu Windows, z uznanych platform. Chociaż te sklepy nie są niezawodne, oferują większą kontrolę niż losowa strona internetowa.
Kolejnym wskaźnikiem jest brak wiarygodnych informacji o aplikacji: Kilka komentarzy, nieznany programista lub nieistniejące strony pomocy technicznej. Jeśli dodatkowo gra obiecuje odblokowaną zawartość premium lub funkcje, za które normalnie trzeba by zapłacić, ryzyko, że stanie się ona przynętą do rozpowszechniania złośliwego oprogramowania, znacznie wzrasta.
W środowisku pulpitu zalecenia są podobne: należy unikać instalowania plików wykonywalnych z podejrzanych źródeł, w miarę możliwości sprawdzać podpis oprogramowania oraz dbać o aktualność systemu operacyjnego i rozwiązań zabezpieczających w celu zwiększenia skuteczności wykrywania zagrożeń.
Co zrobić, jeśli podejrzewasz, że Twoje urządzenie jest zainfekowane
Eksperci ds. cyberbezpieczeństwa zalecają zwrócenie uwagi na anomalie w zachowaniu urządzeniaMimo że nie wszystkie objawy są jednoznaczne, mogą być oznaką, że dzieje się coś złego.
Do najczęściej spotykanych wskaźników należą: Przegrzanie bez wyraźnego powodu, znacznie wyższe niż normalnie zużycie baterii, nagłe spowolnienia lub częste zawieszanie się podczas wykonywania prostych zadań.
Innym niepokojącym objawem jest nieoczekiwana aktywacja mikrofonu lub kamerylub pojawianie się ikon nagrywania, gdy nie jest używana żadna aplikacja uzasadniająca taką aktywność. W niektórych przypadkach użytkownicy zauważają również wzrost zużycia danych w tle, co może wskazywać na to, że złośliwe oprogramowanie wysyła informacje na zewnątrz.
Jeśli podejrzewasz, że gra lub aplikacja może być naruszona, najrozsądniejszym rozwiązaniem jest odinstaluj to natychmiast i uruchom pełną analizę za pomocą uznane rozwiązanie antywirusoweDotyczy to zarówno systemu Android, jak i Windows. Na urządzeniach przetwarzających szczególnie poufne dane może być wskazane przywrócenie systemu z wcześniejszej, wiarygodnej kopii zapasowej.
W środowiskach korporacyjnych w Hiszpanii i innych krajach europejskich firmy powinny mieć protokoły reagowania na incydenty które obejmują przeglądanie urządzeń mobilnych, cofanie dostępu i rotację danych uwierzytelniających w przypadku wykrycia tylnego wejścia, takiego jak BirdCall, na terminalu używanym w celach służbowych.
W świetle wszystkich odkryć sprawa ta pokazuje, w jakim stopniu pozornie nieszkodliwa gra na Windowsa lub Androida Może to stać się bramą do zaawansowanych operacji cybernetycznego szpiegostwa. Połączenie złośliwego oprogramowania, które rejestruje dźwięk, kradnie dane osobowe i wykorzystuje usługi chmurowe do ukrywania swojej aktywności, wymaga zachowania szczególnej ostrożności, zwłaszcza podczas pobierania aplikacji spoza oficjalnych kanałów i korzystania z tych samych urządzeń zarówno w celach rozrywkowych, jak i zawodowych, w kontekście, w którym Hiszpania i reszta Europy są już częstymi celami zaawansowanych kampanii.