Natuklasan ng isang kamakailang imbestigasyon sa cybersecurity ang isang kampanyang digital na paniniktik na gumagamit ng mga laro para sa Windows at Android bilang pain upang makahawa sa mga gumagamit. Sa likod ng tila isang simpleng plataporma ng libangan ay nagtatago ang sopistikadong malware na may kakayahang mag-record ng audio, magnakaw ng mga dokumento, at kumuha ng remote control ng mga device.
Ang kaso ay nagdulot ng partikular na pag-aalala sa mga espesyalista dahil pinagsasama nito ang dalawang karaniwang salik: ang pagtaas ng paglalaro sa mobile at PC at ang kaugalian ng mag-download ng mga app mula sa labas ng mga opisyal na tindahanBagama't nakatuon ang operasyon sa isang partikular na rehiyon ng Tsina, ang modus operandi ng mga umaatake ay perpektong maaaring kopyahin sa Europa at Espanya, kung saan ang masinsinang paggamit ng mga hindi opisyal na laro at aplikasyon ay isang realidad din.
Isang plataporma ng paglalaro ang naging kasangkapan sa cyber espionage
Ayon sa pangkat ng pananaliksik ng ESET, ang pag-atake ay nakasalalay sa isang platform ng paglalaro kilala bilang Yanbian Red Tenna nag-aalok ng mga tradisyonal na card at board game. Ang platform na ito, na available para sa Windows at Android, ay nakompromiso upang mamahagi ng mga nakatagong spyware, na kilala bilang backdoors.
Na-download ng mga user ang mga laro mula sa opisyal na website ng platform, kumbinsido na lehitimo at ligtas ang mga ito. Sa katotohanan, ang mga ito ay Mga larong na-TrojanizeGumana ang laro at pinayagan kang maglaro, ngunit kasabay nito ay nag-install ito ng malisyosong software sa background na may malawak na kakayahan sa pag-espiya.
Sa kaso ng Windows, natukoy ng ESET na ang game client ay binago sa pamamagitan ng isang malisyosong pag-update na natapos sa pag-install dalawang magkaibang pinto sa likuran sa mga apektadong computer. Sa Android, ilan sa mga larong available sa iisang platform ay binago upang maisama ang isang mobile na bersyon ng backdoor.
Iniuugnay ng imbestigasyon ang pag-atake sa grupong ScarCruft, na kilala rin bilang APT37 o ReaperIsang organisasyong cyberespionage na nakahanay sa mga interes ng Hilagang Korea, ang grupong ito ay nakatuon sa mga operasyon nito sa Asya sa loob ng maraming taon, lalo na sa Timog Korea at mga nakapalibot na lugar, bagama't hindi isinasantabi ng mga eksperto ang posibilidad na ang mga katulad na taktika ay maaaring magamit muli sa ibang mga merkado, kabilang ang Europa.
Ang pangunahing layunin ng kampanya ay paniniktik ng mga tao at organisasyon Ang mga pag-atakeng ito ay nauugnay sa rehiyon ng Yanbian, isang lugar ng Tsina na may malaking komunidad ng etnikong Koreano at itinuturing na isang transit point para sa mga refugee at defector ng North Korean. Samakatuwid, hindi ito isang purong pang-ekonomiyang pag-atake, kundi isang operasyon na may malinaw na motibasyon sa politika at paniktik.
Ano ang backdoor at bakit ito lubhang mapanganib?
Ang pangunahing bahagi ng kampanyang ito ay ang paggamit ng mga pinto sa likod o mga pinto sa likuranIto ay isang uri ng malware na idinisenyo upang bigyan ang umaatake ng malayuang at tahimik na access sa nahawaang device, ito man ay Windows computer o Android mobile phone.
Kapag na-install na ang backdoor, pinapayagan nito ang mga cybercriminal bahagyang kontrolin ang sistemaMaaari silang magsagawa ng mga utos, mag-download ng mas maraming malware, magbago ng mga file, mag-install ng bagong spyware, o kahit na huwag paganahin ang mga solusyon sa seguridad. Lahat ng ito ay ginagawa nang hindi napapansin ng gumagamit ang anumang halatang pagbabago sa maraming pagkakataon.
Hindi tulad ng ibang mas nakikitang uri ng mga virus, na kadalasang nagdudulot ng mga pag-crash, pag-freeze, o mga pop-up, ang mga backdoor na ito ay idinisenyo upang hindi mapansin sa mahabang panahonHabang patuloy na tumatakbo at nililibang ng Trojanized na laro ang gumagamit, ang malisyosong software naman ay gumagana sa background upang mangolekta ng kinakailangang datos.
Ang pamamaraang ito na hindi gaanong nakikita ay naging isang malinaw na kalakaran sa cybercrime at mga operasyon ng paniniktik na inisponsor ng estado. Para sa isang grupong tulad ni Scarface, mas kapaki-pakinabang ito. manatili sa loob ng sistema nang ilang buwan o kahit na mga taonpatuloy na pagkuha ng impormasyon, na nagdudulot ng agaran at halatang pinsala na nagdudulot ng mga alarma.
Bukod pa rito, sa pamamagitan ng pagbabalatkayo ng backdoor sa mga larong tila lehitimo at nakuha mula sa opisyal na website ng platform, ang mga umaatake tumataas ang tsansa na magtiwala sa kanila ang biktima habang nagda-download at i-deactivate ang anumang mga unang hinala.
BirdCall: ang Android malware na nagre-record ng audio at nagnanakaw ng data
Sa kaso ng Android, ang backdoor na kinilala ng ESET ay pinangalanan bilang BirdCallNakababahala ang malware na ito lalo na dahil sa malawak na hanay ng mga pahintulot na hinihiling nito at sa dami ng impormasyong maaari nitong ma-access kapag na-install na ng biktima ang nahawaang laro.
Ang BirdCall ay may kakayahang mangolekta ng mga contact, mga mensaheng SMS, mga talaan ng tawag, mga dokumentong nakaimbak sa device, mga multimedia file tulad ng mga larawan at video, pati na rin ang mga nilalaman ng clipboard, kung saan kadalasang kinokopya ang mga password, verification code o mga detalye ng bangko.
Bukod pa rito, maaaring gumanap ang spyware mga screenshot at pag-record ng keystrokeNagbibigay-daan ito sa mga umaatake na muling buuin ang mga pag-uusap, mga kredensyal sa pag-login, at iba pang sensitibong impormasyon na inilalagay ng user sa mga messaging application, social network, o mga serbisyong pinansyal.
Isa sa mga pinakamaselang aspeto ay ang kakayahan nitong Mag-record ng ambient audio gamit ang mikropono ng telepono. Ginagawang isang palihim na aparato sa pakikinig ang mobile phone, na nagbibigay-daan sa pagkuha ng mga harapang pag-uusap o pagpupulong, isang bagay na lalong seryoso kung ang biktima ay may mga responsibilidad sa politika o negosyo o humahawak ng kumpidensyal na impormasyon.
Maaari ring kunin ang mga pribadong susi at kredensyal kaugnay ng mga naka-install na serbisyo at application, pati na rin ang pagkopya ng parehong personal at corporate file. Ang lahat ng materyal na ito ay ipinapadala sa mga umaatake gamit ang mga lehitimong serbisyo sa cloud tulad ng Dropbox at pCloud, isang taktika na nagbabalatkayo sa malisyosong trapiko bilang normal na paggamit ng malawakang ginagamit na mga platform.
Paano ipinamamahagi ang mga nahawaang laro at kung bakit wala ang mga ito sa Google Play
Natukoy ng imbestigasyon ng ESET na ang mga biktima Direkta nilang na-download ang mga larong na-Trojanize mula sa website ng platform. mula sa Yanbian Red Ten, gamit ang browser sa kanilang mga device. Ang mga pamagat na iniaalok ay tila lehitimo, nauugnay sa mga tradisyonal na laro mula sa rehiyon, at ipinakita nang normal.
Gumagana rin ang mga app tulad ng ibang laro: pinapayagan nito ang mga user na makipagkumpitensya sa mga kaibigan, lumahok sa mga laro ng baraha, at lumahok sa mga online na paligsahan. hitsura ng normalidad Ito ay mahalaga upang maiwasan ang pagiging kahina-hinala ng gumagamit at mapanatiling naka-install ang programa nang mas matagal.
Binibigyang-diin ng ESET na, sa pagsusuri ng kampanya, Hindi natagpuan ang mga nakakahamak na APK sa opisyal na Google Play store.Ang lahat ay nagpapahiwatig na ang pamamahagi ay isinagawa lamang mula sa nakompromisong website, na naaayon sa patuloy na karaniwang pag-uugali ng maraming gumagamit na, naghahanap ng mga karagdagang tampok o libreng bersyon, ay nagda-download ng mga laro mula sa mga panlabas na pahina.
Ayon sa mga mananaliksik, hindi pa posible na maitatag nang may ganap na katumpakan Kailan unang nakompromiso ang website? ng plataporma. Gayunpaman, batay sa pag-aaral ng mga bersyon ng BirdCall, tinatayang nagsimula ang pag-atake noong huling bahagi ng 2024 at nagpatuloy nang hindi bababa sa kalagitnaan ng 2025.
Sa panahon ng pagsusuri, hindi bababa sa dalawa sa mga larong Android na available sa domain ng platform ang na-Trojanize upang maisama ang BirdCall. Sa pahina ng mga download, malinaw na natukoy ng ESET ang mga button para sa pag-download ng mga nahawaang titulo, na para sa karaniwang gumagamit ay walang pagkakaiba sa anumang iba pang lehitimong aplikasyon.
Isang patuloy na nagbabagong malware na nakatuon sa diskresyon.
Isa sa mga pinakakapansin-pansing natuklasan sa ulat ay ang BirdCall ay hindi isang static na piraso ng malware, kundi isang proyekto sa patuloy na ebolusyonNakatuklas ang mga mananaliksik ng ESET ng hindi bababa sa pitong magkakaibang bersyon ng spyware, mula 1.0, na may petsang Oktubre 2024, hanggang 2.0, na lumabas noong Hunyo 2025.
Ang bawat bagong bersyon ay nagdagdag o nagpino ng mga kakayahan sa paniniktik, nagpapabuti sa mga mekanismo ng komunikasyon sa mga command at control server (C&C) at mga pinong pamamaraan upang maiwasan ang pagtuklas gamit ang antivirus at mga tool sa pagsusuri. Ang paggamit ng mga serbisyo sa cloud tulad ng Dropbox o pCloud upang maglipat ng ninakaw na data ay isang magandang halimbawa ng pagsisikap na ito na manatiling hindi matukoy.
Ang ganitong paraan ng pagpapatakbo ay sumasalamin sa isang malinaw na kalakaran sa kasalukuyang tanawin ng banta: ang mga advanced na grupo ay hindi na kuntento sa paglulunsad ng mga minsanang kampanya, ngunit Pinapanatili at ina-update nila ang kanilang arsenal ng malware sa parehong paraan kung paano pinapabuti ng isang kumpanya ng teknolohiya ang mga produkto nito.
Para sa Europa at Espanya, ang ganitong uri ng ebolusyon ay nagpapahiwatig na ang mga pag-atake na ngayon ay tila malayo, na nakatuon sa mga partikular na rehiyon ng Asya, ay maaaring mabilis na magbago tungo sa mga pandaigdigan at magagamit muli na mga bantaAng parehong modelo ng malware na nakatago sa mga laro ay madaling maiakma sa mga sikat na laro sa ating kapaligiran.
Dahil ang operasyong ito ay nauugnay sa cyber espionage, at hindi gaanong nauugnay sa malawakang kampanya ng pandaraya sa ekonomiya, ang unang epekto ay maaaring mukhang limitado. Gayunpaman, ipinapakita ng karanasan na marami mga pamamaraang binuo ng mga grupo ng estado Kalaunan ay inaampon sila ng mga karaniwang cybercriminal, na nagpapalawak ng kanilang abot sa mga gumagamit at kumpanya sa buong mundo.
Bakit napakahusay ng kaakit-akit na epekto ng mga video game
Sumasang-ayon ang mga eksperto sa cybersecurity na Ang mga video game ay naging isang prayoridad na target Para sa mga umaatake, ito ay dahil sa dami ng mga manlalaro at sa mga gawi sa pag-download sa labas ng mga opisyal na channel.
Karaniwan para sa mga gumagamit na maghanap sa internet ng mga libreng bersyon ng mga bayad na laro, hindi opisyal na mga mod, maagang pag-access, o premium na nilalaman nang walang bayad. Ang mga paghahanap na ito ay humahantong sa kanila sa mga pahinang may kaduda-dudang pinagmulanmga forum, link na ibinabahagi sa mga social network o mga channel ng pagmemensahe kung saan halos walang beripikasyon ng seguridad.
Sa kontekstong ito, ang isang plataporma na nag-aalok ng mga rehiyonal na laro o mga niche na pamagat ay tila hindi gaanong kahina-hinala: maraming gumagamit ang nagpapakahulugan na kung ang isang laro ay hindi gaanong kilala o nakatuon sa isang partikular na komunidad, normal lamang na wala ito sa mga opisyal na tindahan. Ang persepsyong ito ay nagpapadali para sa... Ang mga APK ay dina-download at ini-install mula sa mga website ng third-party nang hindi nag-iisip nang dalawang beses.
Isa pang mahalagang salik ay ang mga video game ay hindi lamang ginagamit sa kapaligiran ng tahanan. Sa kasalukuyan, mga personal at pangtrabahong mobile phone Madalas silang magkahalo, at hindi pangkaraniwan para sa isang empleyado na magkaroon ng parehong uri ng mga kaswal na laro sa kanilang telepono sa trabaho na ini-install nila sa kanilang personal na device. Kung ang malware tulad ng BirdCall ay makapasok sa isang mobile phone na ginagamit din para sa email ng kumpanya o malayuang pag-access sa mga internal na sistema, ang gateway patungo sa impormasyon ng korporasyon ay naiiwang bukas.
Para sa mga cyber spy at kriminal, ang interseksyon sa pagitan ng paglilibang at trabaho ay ginagawang isang... Mainam na plataporma para sa pagpasok sa mga propesyonal na kapaligiran nang hindi nagbubunsod ng hinala, kapwa sa Espanya at sa iba pang mga bansang Europeo kung saan karaniwan ang job mobility at teleworking.
Mga babalang palatandaan para matukoy ang mga kahina-hinalang laro at app
Bagama't ang kampanyang natuklasan ng ESET ay nakatuon sa isang partikular na rehiyon, ang mga rekomendasyon ng mga espesyalista ay naaangkop sa sinumang gumagamit sa Europa na nagda-download ng mga laro sa Windows o Android. Mayroong ilang mga babala na dapat tandaan bago mag-install ng mga hindi kilalang aplikasyon.
Isa sa mga pinakamalinaw ay ang labis o hindi pare-parehong mga kahilingan sa pahintulotKung ang isang simpleng laro ng baraha ay humihiling ng access sa mikropono, mga mensaheng SMS, log ng tawag, o sa buong storage ng device nang walang malinaw na dahilan, ito ay dahilan para maghinala. Ganito rin ang mangyayari kung kinakailangan nitong paganahin ang mga feature ng accessibility nang walang nakakakumbinsing paliwanag.
Dapat ka ring mag-ingat sa mga app na na-download mula sa mga panlabas na site, mga link sa social media o mga grupo ng pagmemensaheSa halip na manggaling sa mga opisyal na tindahan tulad ng Google Play o, sa kaso ng Windows, mga kinikilalang platform. Bagama't hindi naman nagkakamali ang mga tindahang ito, mas marami silang kontrol kaysa sa isang random na website.
Ang isa pang indikasyon ay ang kakulangan ng maaasahang impormasyon tungkol sa aplikasyon: Kaunting komento, hindi kilalang developer o wala pang mga pahina ng suporta. Kung, bilang karagdagan, ang laro ay nangangako ng naka-unlock na premium na nilalaman o mga tampok na karaniwang binabayaran, ang panganib na ito ay maging pain upang magpakalat ng malware ay tumataas nang malaki.
Sa desktop environment, magkatulad ang mga rekomendasyon: iwasan ang pag-install ng mga executable file mula sa mga kahina-hinalang pinagmulan, suriin ang software signature kung maaari, at panatilihing napapanahon ang operating system at mga solusyon sa seguridad upang mapalakas ang pagtuklas ng mga banta.
Ano ang gagawin kung pinaghihinalaan mong nahawahan ang iyong device
Inirerekomenda ng mga eksperto sa cybersecurity na bigyang-pansin ang mga hindi pangkaraniwang pagbabago sa pag-uugali ng deviceBagama't hindi lahat ng sintomas ay tiyak, maaari itong magsilbing senyales na may mali.
Kabilang sa mga pinakakaraniwang tagapagpahiwatig ay ang Sobrang pag-init nang walang maliwanag na dahilan, mas mataas nang malaki kaysa sa normal na konsumo ng baterya, biglaang paghina, o madalas na pag-freeze kapag nagsasagawa ng mga simpleng gawain.
Isa pang nakababahalang sintomas ay ang hindi inaasahang pag-activate ng mikropono o kamerao ang paglitaw ng mga icon ng pagre-record kapag walang ginagamit na app na magbibigay-katwiran sa aktibidad na iyon. Sa ilang mga kaso, natutuklasan din ng mga user ang pagtaas ng pagkonsumo ng background data, na maaaring magpahiwatig na ang malware ay nagpapadala ng impormasyon sa labas.
Kung pinaghihinalaan mong maaaring nakompromiso ang isang laro o application, ang pinakamatalinong hakbang ay i-uninstall agad ito at magsagawa ng isang buong pagsusuri gamit ang isang kinikilalang solusyon sa antivirusIto ay naaangkop sa parehong Android at Windows. Sa mga device na humahawak ng partikular na sensitibong impormasyon, maaaring ipinapayong ibalik ang sistema mula sa isang maaasahang nakaraang backup.
Sa mga kapaligirang korporasyon sa Espanya at iba pang mga bansang Europeo, dapat mayroon ang mga kumpanya mga protokol sa pagtugon sa insidente kabilang ang pagsusuri sa mga mobile device, pagbawi ng access, at pag-ikot ng mga kredensyal kung ang isang backdoor tulad ng BirdCall ay matukoy sa isang terminal na ginagamit para sa mga layunin ng trabaho.
Sa liwanag ng lahat ng natuklasan, ipinapakita ng kasong ito ang lawak kung saan isang tila hindi nakakapinsalang laro para sa Windows o Android Maaari itong maging daanan para sa mga sopistikadong operasyon ng cyber espionage. Ang kombinasyon ng malware na nagre-record ng audio, nagnanakaw ng personal na data, at gumagamit ng mga serbisyo ng cloud upang itago ang aktibidad nito ay nangangailangan ng matinding pag-iingat, lalo na kapag nagda-download ng mga application mula sa labas ng mga opisyal na channel at gumagamit ng parehong mga device para sa parehong paglilibang at trabaho, sa isang konteksto kung saan ang Espanya at ang iba pang bahagi ng Europa ay madalas nang target ng mga advanced na kampanya.