En fersk cybersikkerhetsundersøkelse har avdekket en digital spionasjekampanje som bruker spill for Windows og Android som agn for å infisere brukere. Bak det som ser ut til å være en enkel underholdningsplattform skjuler det seg sofistikert skadelig programvare som er i stand til å ta opp lyd, stjele dokumenter og ta fjernkontroll over enheter.
Saken har skapt særlig bekymring blant spesialister fordi den kombinerer to svært vanlige faktorer: økningen av spilling på mobil og PC og skikken med last ned apper fra eksterne offisielle butikkerSelv om operasjonen fokuserer på en spesifikk region i Kina, er angripernes modus operandi perfekt gjenskapbar i Europa og Spania, hvor intensiv bruk av uoffisielle spill og applikasjoner også er en realitet.
En spillplattform omgjort til et verktøy for cyberspionasje
Ifølge ESETs forskerteam er angrepet avhengig av en spillplattform kjent som Yanbian Red Tensom tilbyr tradisjonelle kort- og brettspill. Denne plattformen, tilgjengelig for Windows og Android, ble kompromittert for å distribuere skjult spionprogramvare, kjent som bakdører.
Brukerne lastet ned spillene fra plattformens offisielle nettsted, overbevist om at de var legitime og trygge applikasjoner. I virkeligheten var de Trojaniserte spillSpillet fungerte og lot deg spille, men samtidig installerte det skadelig programvare i bakgrunnen med omfattende spioneringsmuligheter.
Når det gjelder Windows, oppdaget ESET at spillklienten ble endret gjennom en ondsinnet oppdatering som endte opp med å installere to forskjellige bakdører på de berørte datamaskinene. På Android ble flere av spillene som var tilgjengelige på samme plattform modifisert for å inkludere en mobilversjon av bakdøren.
Etterforskningen tilskriver angrepet til ScarCruft-gruppen, også kjent som APT37 eller ReaperDenne gruppen er en cyberspionasjeorganisasjon alliert med nordkoreanske interesser, og har fokusert sin virksomhet i Asia i årevis, spesielt i Sør-Korea og omkringliggende områder. Eksperter utelukker imidlertid ikke muligheten for at lignende taktikker kan gjenbrukes i andre markeder, inkludert Europa.
Hovedmålet med kampanjen er spionasje av personer og organisasjoner Disse angrepene er knyttet til Yanbian-regionen, et kinesisk område med et betydelig etnisk koreansk samfunn og regnes som et transittpunkt for nordkoreanske flyktninger og avhoppere. Derfor er dette ikke et rent økonomisk angrep, men en operasjon med en klar politisk og etterretningsmessig motivasjon.
Hva er en bakdør, og hvorfor er den så farlig?
Den sentrale komponenten i denne kampanjen er bruken av bakdører eller bakdørerDette er en form for skadelig programvare som er utformet for å gi angriperen ekstern og stille tilgang til den infiserte enheten, enten det er en Windows-datamaskin eller en Android-mobiltelefon.
Når bakdøren er installert, lar den nettkriminelle delvis kontrollere systemetDe kan utføre kommandoer, laste ned mer skadelig programvare, endre filer, installere ny spionvare eller til og med deaktivere sikkerhetsløsninger. Alt dette uten at brukeren merker noen åpenbare endringer i mange tilfeller.
I motsetning til andre mer synlige virustyper, som vanligvis forårsaker krasj, frysing eller popup-vinduer, er disse bakdørene designet for å gå ubemerket hen i lange perioderMens det trojaniserte spillet fortsetter å kjøre og underholde brukeren, jobber den skadelige programvaren i bakgrunnen og samler inn data av interesse.
Denne lavsynlige tilnærmingen har blitt en tydelig trend innen nettkriminalitet og statsstøttede spionasjeoperasjoner. For en gruppe som Scarface er det langt mer nyttig. forbli i systemet i måneder eller til og med årutvinner informasjon kontinuerlig, noe som forårsaker umiddelbar og åpenbar skade som utløser alarm.
Videre, ved å skjule bakdøren i spill som virker legitime og er hentet fra plattformens offisielle nettsted, kan angriperne sjansene for at offeret stoler på dem øker under nedlastingen og deaktiver eventuelle innledende mistanker.
BirdCall: Android-skadevare som tar opp lyd og stjeler data
Når det gjelder Android, har bakdøren som ESET identifiserte blitt navngitt som FuglekallDenne skadelige programvaren er spesielt bekymringsfull på grunn av det brede spekteret av tillatelser den ber om og mengden informasjon den kan få tilgang til når offeret installerer det infiserte spillet.
BirdCall er i stand til å samle kontakter, SMS-meldinger, samtalelogger, dokumenter lagret på enheten, multimediefiler som bilder og videoer, samt innholdet på utklippstavlen, hvor passord, bekreftelseskoder eller bankdetaljer ofte kopieres.
I tillegg kan spionprogrammer utføre skjermbilder og tastetrykkopptakDette lar angripere rekonstruere samtaler, påloggingsinformasjon og annen sensitiv informasjon som brukeren legger inn i meldingsapplikasjoner, sosiale nettverk eller finansielle tjenester.
Et av de mest delikate aspektene er dens evne til å Ta opp omgivelseslyd ved hjelp av telefonens mikrofon. Denne funksjonen gjør mobiltelefonen om til en skjult lytteenhet, som gjør det mulig å fange opp samtaler eller møter ansikt til ansikt, noe som er spesielt alvorlig hvis offeret har politisk eller forretningsmessig ansvar eller håndterer konfidensiell informasjon.
Skadevare kan også uttrekk private nøkler og legitimasjon relatert til installerte tjenester og applikasjoner, samt kopiering av både personlige og bedriftsfiler. Alt dette materialet sendes til angriperne ved hjelp av legitime skytjenester som Dropbox og pCloud, en taktikk som skjuler ondsinnet trafikk som normal bruk av mye brukte plattformer.
Hvordan infiserte spill distribueres og hvorfor de ikke er på Google Play
ESETs etterforskning har kunnet fastslå at ofrene De lastet ned de trojaniserte spillene direkte fra plattformens nettsted. fra Yanbian Red Ten, ved å bruke nettleseren på enhetene sine. Titlene som ble tilbudt virket legitime, var relatert til tradisjonelle spill fra regionen og ble presentert normalt.
Appene fungerte også som alle andre spill: de tillot brukere å konkurrere med venner, delta i kortspill og delta i onlineturneringer. utseende av normalitet Dette er nøkkelen til å forhindre at brukeren blir mistenksom og at programmet beholder sin funksjonalitet lenger.
ESET understreker at under analysen av kampanjen, De skadelige APK-ene ble ikke funnet i den offisielle Google Play-butikken.Alt tyder på at distribusjonen utelukkende ble utført fra det kompromitterte nettstedet, noe som stemmer overens med den stadig mer vanlige oppførselen til mange brukere som, på jakt etter ekstrafunksjoner eller gratisversjoner, laster ned spill fra eksterne sider.
Ifølge forskerne har det ikke vært mulig å fastslå med fullstendig presisjon Når ble nettstedet først kompromittert? av plattformen. Basert på studiet av BirdCall-versjoner er det imidlertid anslått at angrepet startet sent i 2024 og fortsatte minst til midten av 2025.
På tidspunktet for analysen var minst to av Android-spillene som var tilgjengelige på plattformens domene blitt trojanisert for å inkludere BirdCall. På nedlastingssiden kunne ESET tydelig identifisere knappene for nedlasting av infiserte titler, som for den gjennomsnittlige brukeren ikke kunne skilles fra andre legitime applikasjoner.
En stadig utviklende skadevare med fokus på diskresjon.
Et av de mest slående funnene i rapporten er at BirdCall ikke er en statisk skadevare, men en prosjekt i konstant utviklingESET-forskere fant minst sju forskjellige versjoner av spionprogrammet, fra 1.0, datert oktober 2024, til 2.0, som dukket opp i juni 2025.
Hver ny versjon la til eller forbedret spionasjefunksjoner, forbedret kommunikasjonsmekanismer med kommando- og kontrollservere (C&C) og raffinerte teknikker for å unngå oppdagelse av antivirus- og analyseverktøy. Bruken av skytjenester som Dropbox eller pCloud for å overføre stjålne data er et godt eksempel på denne innsatsen for å forbli uoppdaget.
Denne måten å operere på gjenspeiler en klar trend i dagens trussellandskap: avanserte grupper nøyer seg ikke lenger med å lansere engangskampanjer, men De vedlikeholder og oppdaterer arsenalet sitt av skadelig programvare på samme måte som et teknologiselskap forbedrer produktene sine.
For Europa og Spania indikerer denne typen utvikling at angrep som i dag virker fjerne, fokusert på spesifikke regioner i Asia, raskt kan forvandles til globale og gjenbrukbare truslerDen samme malware-modellen som er skjult i spill, kan enkelt tilpasses populære titler i vårt miljø.
Siden denne operasjonen er knyttet til cyberspionasje, og ikke så mye til massive kampanjer med økonomisk svindel, kan den første effekten virke begrenset. Erfaring viser imidlertid at mange teknikker utviklet av statlige grupper De blir senere tatt i bruk av vanlige nettkriminelle, noe som utvider rekkevidden til brukere og selskaper over hele verden.
Hvorfor videospillenes kroker fungerer så bra
Cybersikkerhetseksperter er enige om at Videospill har blitt et prioritert mål For angripere skyldes dette både volumet av spillere og nedlastingsvaner utenfor offisielle kanaler.
Det er vanlig at brukere søker på internett etter gratisversjoner av betalte spill, uoffisielle mods, tidlig tilgang eller premiuminnhold uten kostnad. Disse søkene fører dem til sider av tvilsom opprinnelseforum, lenker delt på sosiale nettverk eller meldingskanaler der sikkerhetsverifisering praktisk talt ikke eksisterer.
I denne sammenhengen virker en plattform som tilbyr regionale spill eller nisjetitler mindre mistenkelig: mange brukere tolker det slik at hvis et spill er lite kjent eller fokuserer på et bestemt fellesskap, er det normalt at det ikke finnes i offisielle butikker. Denne oppfatningen gjør det enklere for... APK-er lastes ned og installeres fra tredjepartsnettsteder uten å tenke seg om to ganger.
En annen viktig faktor er at videospill ikke bare brukes i hjemmemiljøet. Nå til dags, personlige og jobbmobiltelefoner De er ofte blandet, og det er ikke uvanlig at en ansatt har de samme typene fritidsspill på jobbtelefonen sin som de ville installert på sin personlige enhet. Hvis skadelig programvare som BirdCall kommer inn på en mobiltelefon som også brukes til bedrifts-e-post eller ekstern tilgang til interne systemer, står inngangsporten til bedriftsinformasjon vidåpen.
For cyberspioner og kriminelle gjør dette skjæringspunktet mellom fritid og arbeid spill til en Ideell plattform for å infiltrere profesjonelle miljøer uten å vekke mistanke, både i Spania og i resten av de europeiske landene der jobbmobilitet og fjernarbeid er vanlig.
Varseltegn for å oppdage mistenkelige spill og apper
Selv om kampanjen som ESET oppdaget har fokusert på en spesifikk region, gjelder spesialistenes anbefalinger for alle europeiske brukere som laster ned spill på Windows eller Android. Det finnes en rekke varselskilt som man bør huske på før man installerer ukjente applikasjoner.
En av de tydeligste er overdrevne eller inkonsekvente tillatelsesforespørslerHvis et enkelt kortspill ber om tilgang til mikrofonen, SMS-meldinger, samtalelogg eller hele enhetens lagringsplass uten en åpenbar grunn, er det mistanke. Det samme gjelder hvis det krever aktivering av tilgjengelighet uten en overbevisende forklaring.
Du bør også være forsiktig med apper som er lastet ned fra eksterne nettsteder, lenker på sosiale medier eller meldingsgrupperI stedet for å komme fra offisielle butikker som Google Play eller, i Windows-tilfellet, anerkjente plattformer. Selv om disse butikkene ikke er ufeilbarlige, har de flere kontroller enn et tilfeldig nettsted.
En annen indikator er mangelen på pålitelig informasjon om applikasjonen: Få kommentarer, ukjent utvikler eller ikke-eksisterende støttesider. Hvis spillet i tillegg lover ulåst premiuminnhold eller funksjoner som normalt ville vært betalt, øker risikoen for at det blir et lokkemiddel for å distribuere skadelig programvare betraktelig.
I skrivebordsmiljøet er anbefalingene like: unngå å installere kjørbare filer fra tvilsomme kilder, sjekk programvaresignaturen når det er mulig, og hold operativsystemet og sikkerhetsløsningene oppdatert for å styrke trusseldeteksjon.
Hva du skal gjøre hvis du mistenker at enheten din er infisert
Eksperter på nettsikkerhet anbefaler å være oppmerksom på unormale endringer i enhetens oppførselSelv om ikke alle symptomer er definitive, kan de tjene som et tegn på at noe er galt.
Blant de vanligste indikatorene er Overoppheting uten noen åpenbar grunn, betydelig høyere batteriforbruk enn normalt, plutselige nedbremsinger eller hyppig frysing når du utfører enkle oppgaver.
Et annet bekymringsfullt symptom er uventet aktivering av mikrofonen eller kameraeteller at det vises opptaksikoner når ingen apper brukes som rettferdiggjør denne aktiviteten. I noen tilfeller oppdager brukere også en økning i bakgrunnsdataforbruk, noe som kan tyde på at skadevaren sender informasjon eksternt.
Hvis du mistenker at et spill eller et program kan være kompromittert, er det klokeste å gjøre det. avinstaller den umiddelbart og kjøre en fullstendig analyse med en anerkjent antivirusløsningDette gjelder både Android og Windows. På enheter som håndterer spesielt sensitiv informasjon, kan det til og med være lurt å gjenopprette systemet fra en pålitelig tidligere sikkerhetskopi.
I bedriftsmiljøer i Spania og andre europeiske land bør selskaper ha protokoller for hendelsesrespons som inkluderer gjennomgang av mobile enheter, tilbakekalling av tilgang og rotasjon av påloggingsinformasjon hvis en bakdør som BirdCall oppdages på en terminal som brukes til arbeidsformål.
I lys av alt som er oppdaget, viser denne saken i hvilken grad et tilsynelatende harmløst spill for Windows eller Android Dette kan bli inngangsporten for sofistikerte cyberspionasjeoperasjoner. Kombinasjonen av skadelig programvare som tar opp lyd, stjeler personopplysninger og utnytter skytjenester for å skjule aktiviteten sin, krever ekstrem forsiktighet, spesielt når man laster ned apper fra andre kanaler enn offisielle kanaler og bruker de samme enhetene til både fritid og arbeid, i en kontekst der Spania og resten av Europa allerede er hyppige mål for avanserte kampanjer.