Нове шкідливе програмне забезпечення в іграх для Windows та Android записує аудіо та викрадає персональні дані

  • Кібершпигунська кампанія використовує ігрову платформу Windows та Android як прикриття.
  • Шкідливе програмне забезпечення BirdCall може записувати аудіо, красти документи та дистанційно керувати вашим мобільним телефоном.
  • Заражені троянами ігри завантажуються зі скомпрометованого веб-сайту, поза межами Google Play.
  • Експерти радять вживати додаткових запобіжних заходів з ігровими додатками та контролювати дозволи й нестандартне використання.

Шкідливе програмне забезпечення записує аудіо та викрадає дані на Windows та Android

Нещодавнє розслідування кібербезпеки виявило кампанія цифрового шпигунства, яка використовує ігри для Windows та Android як приманку для зараження користувачів. За тим, що здається простою розважальною платформою, ховається складне шкідливе програмне забезпечення, здатне записувати аудіо, красти документи та отримувати дистанційне керування пристроями.

Цей випадок викликав особливе занепокоєння серед фахівців, оскільки він поєднує два дуже спільні фактори: зростання ігри на мобільних пристроях та ПК і звичай завантажувати програми не з офіційних магазинівХоча операція зосереджена на певному регіоні Китаю, метод дій зловмисників чудово відтворюється в Європі та Іспанії, де інтенсивне використання неофіційних ігор та додатків також є реальністю.

Ігрова платформа перетворилася на інструмент кібершпигунства

За даними дослідницької групи ESET, атака спирається на ігрова платформа відомий як Яньбянь Червона Десяткаяка пропонує традиційні карткові та настільні ігри. Ця платформа, доступна для Windows та Android, була скомпрометована для розповсюдження прихованого програмного забезпечення, відомого як бекдори.

Користувачі завантажували ігри з офіційного вебсайту платформи, переконані, що це легітимні та безпечні програми. Насправді ж вони були... Троянізовані ігриГра працювала та дозволяла грати, але водночас у фоновому режимі встановлювала шкідливе програмне забезпечення з широкими можливостями шпигунства.

У випадку Windows, ESET виявила, що ігровий клієнт був змінений через шкідливе оновлення який зрештою встановився двоє різних задніх дверей на уражених комп’ютерах. На Android кілька ігор, доступних на тій самій платформі, були модифіковані, щоб включити мобільну версію бекдору.

Слідство приписує напад групі ScarCruft, також відомій як APT37 або ЖнецьЦя кібершпигунська організація, пов'язана з інтересами Північної Кореї, роками зосереджувала свою діяльність в Азії, зокрема в Південній Кореї та навколишніх районах, хоча експерти не виключають можливості того, що подібна тактика може бути використана на інших ринках, включаючи Європу.

Головна мета кампанії – шпигунство за людьми та організаціями Ці напади пов'язані з регіоном Яньбянь, китайським районом зі значною етнічною корейською громадою, який вважається транзитним пунктом для північнокорейських біженців та перебіжчиків. Таким чином, це не суто економічний напад, а операція з чітким політичним та розвідувальним мотивом.

Що таке бекдор і чому він такий небезпечний?

Центральним компонентом цієї кампанії є використання задні двері або задні дверіЦе вид шкідливого програмного забезпечення, призначений для надання зловмиснику віддаленого та непомітного доступу до зараженого пристрою, будь то комп’ютер з Windows чи мобільний телефон з Android.

Після встановлення бекдору він дозволяє кіберзлочинцям частково контролювати системуВони можуть виконувати команди, завантажувати більше шкідливих програм, змінювати файли, встановлювати нові шпигунські програми або навіть вимикати рішення безпеки. І все це у багатьох випадках без будь-яких очевидних змін, які користувач помічає.

На відміну від інших, більш помітних типів вірусів, які зазвичай викликають збої, зависання або спливаючі вікна, ці бекдори розроблені для того, щоб залишатися непоміченим протягом тривалого часуПоки заражена трояном гра продовжує працювати та розважати користувача, шкідливе програмне забезпечення працює у фоновому режимі, збираючи дані, що його цікавлять.

Такий малопомітний підхід став чіткою тенденцією в кіберзлочинності та шпигунських операціях, що фінансуються державою. Для такої групи, як Scarface, це набагато корисніше. залишаються в системі місяцями або навіть рокамибезперервне вилучення інформації, що завдає негайної та очевидної шкоди, що викликає тривогу.

Крім того, маскуючи бекдор в іграх, які виглядають легітимними та отримані з офіційного вебсайту платформи, зловмисники зростають шанси, що жертва їм довірятиме під час завантаження та деактивуйте будь-які початкові підозри.

BirdCall: шкідливе програмне забезпечення для Android, яке записує аудіо та краде дані

У випадку з Android, бекдор, виявлений ESET, отримав назву Пташиний покликЦе шкідливе програмне забезпечення викликає особливе занепокоєння через широкий спектр дозволів, які воно запитує, та обсяг інформації, до якої воно може отримати доступ після встановлення зараженої гри.

BirdCall здатний збирати контакти, SMS-повідомлення, журнали викликів, документи, що зберігаються на пристрої, мультимедійні файли, такі як фотографії та відео, а також вміст буфера обміну, куди часто копіюються паролі, коди підтвердження або банківські реквізити.

Крім того, шпигунські програми можуть виконувати знімки екрана та запис натискань клавішЦе дозволяє зловмисникам реконструювати розмови, облікові дані для входу та іншу конфіденційну інформацію, яку користувач вводить у додатки для обміну повідомленнями, соціальні мережі чи фінансові сервіси.

Один з найделікатніших аспектів — це його здатність Запис навколишнього звуку використання мікрофона телефону. Ця функція перетворює мобільний телефон на прихований пристрій для прослуховування, дозволяючи записувати особисті розмови або зустрічі, що є особливо серйозною проблемою, якщо жертва має політичні чи ділові обов'язки або працює з конфіденційною інформацією.

Шкідливе програмне забезпечення також може витягти закриті ключі та облікові дані пов’язані з встановленими службами та програмами, а також копіювання як особистих, так і корпоративних файлів. Весь цей матеріал надсилається зловмисникам за допомогою легітимних хмарних сервісів, таких як Dropbox та pCloud, – тактики, яка маскує шкідливий трафік під звичайне використання широко використовуваних платформ.

Як розповсюджуються заражені ігри та чому їх немає в Google Play

Розслідування ESET змогло встановити, що жертви Вони завантажили заражені троянами ігри безпосередньо з вебсайту платформи. з Yanbian Red Ten, використовуючи браузер на своїх пристроях. Запропоновані ігри виглядали справжніми, були пов'язані з традиційними іграми регіону та відображалися у звичайному режимі.

Додатки також функціонували як будь-яка інша гра: вони дозволяли користувачам змагатися з друзями, брати участь у карткових іграх та онлайн-турнірах. видимість нормальності Це ключовий фактор для запобігання підозрінням користувача та збереження встановленої програми надовше.

ESET наголошує, що під час аналізу кампанії Шкідливі APK-файли не були знайдені в офіційному магазині Google Play.Все вказує на те, що розповсюдження здійснювалося виключно зі скомпрометованого веб-сайту, що відповідає дедалі поширенішій поведінці багатьох користувачів, які, шукаючи додаткові функції або безкоштовні версії, завантажують ігри із зовнішніх сторінок.

За словами дослідників, не вдалося встановити з повною точністю Коли вперше було зламано вебсайт? платформи. Однак, на основі дослідження версій BirdCall, вважається, що атака розпочалася наприкінці 2024 року та тривала щонайменше до середини 2025 року.

На момент аналізу щонайменше дві з доступних на домені платформи Android-ігор були заражені троянами, включаючи BirdCall. На сторінці завантажень ESET змогла чітко ідентифікувати кнопки для завантаження заражених ігор, які для пересічного користувача були невідрізними від будь-якої іншої легітимної програми.

Постійно розвивається шкідливе програмне забезпечення, орієнтоване на конфіденційність.

Одним із найвражаючих висновків звіту є те, що BirdCall — це не статичне шкідливе програмне забезпечення, а проект у постійній еволюціїДослідники ESET виявили щонайменше сім різних версій шпигунського програмного забезпечення, від 1.0, датованої жовтнем 2024 року, до 2.0, яка з'явилася в червні 2025 року.

Кожна нова версія додавала або вдосконалювала шпигунські можливості, покращувала механізми зв'язку з серверами командування та управління (C&C) та вдосконалені методи, щоб уникнути виявлення антивірусними та аналітичними інструментами. Використання хмарних сервісів, таких як Dropbox або pCloud, для передачі викрадених даних є гарним прикладом цих зусиль, спрямованих на те, щоб залишатися непоміченими.

Такий спосіб дії відображає чітку тенденцію в сучасному ландшафті загроз: передові групи більше не задовольняються запуском разових кампаній, а Вони підтримують та оновлюють свій арсенал шкідливих програм так само, як технологічна компанія вдосконалює свої продукти.

Для Європи та Іспанії такий тип еволюції вказує на те, що атаки, які сьогодні здаються віддаленими, зосередженими на конкретних регіонах Азії, можуть швидко перетворитися на глобальні та повторно використовувані загрозиТу саму модель шкідливого програмного забезпечення, приховану в іграх, можна легко адаптувати для популярних ігор у нашому середовищі.

Оскільки ця операція пов'язана з кібершпигунством, а не стільки з масштабними кампаніями економічного шахрайства, початковий вплив може здаватися обмеженим. Однак досвід показує, що багато методи, розроблені державними групами Пізніше їх використовують звичайні кіберзлочинці, розширюючи свій охоплення серед користувачів та компаній по всьому світу.

Чому гачок відеоігор так добре працює

Експерти з кібербезпеки погоджуються, що Відеоігри стали пріоритетною ціллю Для зловмисників це пов'язано як з великою кількістю гравців, так і зі звичками завантаження поза офіційними каналами.

Користувачі часто шукають в інтернеті безкоштовні версії платних ігор, неофіційні моди, ранній доступ або преміум-контент безкоштовно. Ці пошуки приводять їх до сторінки сумнівного походженняфоруми, посилання, що поширюються в соціальних мережах, або канали обміну повідомленнями, де перевірка безпеки практично відсутня.

У цьому контексті платформа, що пропонує регіональні ігри або нішеві назви, видається менш підозрілою: багато користувачів інтерпретують це так: якщо гра маловідома або орієнтована на певну спільноту, то нормально, що її немає в офіційних магазинах. Таке сприйняття полегшує... APK-файли завантажуються та встановлюються зі сторонніх веб-сайтів не замислюючись двічі.

Ще одним ключовим фактором є те, що відеоігри використовуються не лише вдома. У наш час особисті та робочі мобільні телефони Вони часто змішуються, і нерідко працівник має на своєму робочому телефоні ті ж самі казуальні ігри, що й на особистому пристрої. Якщо шкідливе програмне забезпечення, таке як BirdCall, потрапляє на мобільний телефон, який також використовується для корпоративної електронної пошти або віддаленого доступу до внутрішніх систем, шлях до корпоративної інформації залишається широко відкритим.

Для кібершпигунів та злочинців цей перетин між дозвіллям та роботою перетворює ігри на Ідеальна платформа для проникнення в професійне середовище не викликаючи підозр, як в Іспанії, так і в решті європейських країн, де поширені трудова мобільність та дистанційна робота.

Попереджувальні знаки для виявлення підозрілих ігор та програм

Хоча кампанія, виявлена ​​ESET, була зосереджена на певному регіоні, рекомендації фахівців застосовні до будь-якого європейського користувача, який завантажує ігри на Windows або Android. Існує ряд попереджувальні знаки що слід пам’ятати перед встановленням невідомих програм.

Одним з найяскравіших є надмірні або непослідовні запити на дозволиЯкщо проста карткова гра запитує доступ до мікрофона, SMS-повідомлень, журналу викликів або всієї пам’яті пристрою без очевидної причини, це викликає підозру. Те саме стосується випадків, коли вона вимагає ввімкнення функцій спеціальних можливостей без переконливого пояснення.

Також слід бути обережним із програмами, завантаженими з зовнішні сайти, посилання в соціальних мережах або групах обміну повідомленнямиЗамість того, щоб надходити з офіційних магазинів, таких як Google Play, або, у випадку Windows, з визнаних платформ. Хоча ці магазини не є безпомилковими, вони мають більше контролю, ніж випадковий вебсайт.

Ще одним показником є ​​відсутність достовірної інформації про додаток: Кілька коментарів, невідомий розробник або відсутні сторінки підтримки. Якщо, крім того, гра обіцяє розблокований преміум-контент або функції, які зазвичай є платними, ризик того, що вона є приманкою для поширення шкідливого програмного забезпечення, значно зростає.

У середовищі робочого столу рекомендації схожі: уникайте встановлення виконуваних файлів із сумнівних джерел, перевіряйте підпис програмного забезпечення, коли це можливо, та оновлюйте операційну систему та рішення безпеки, щоб посилити виявлення загроз.

Що робити, якщо ви підозрюєте, що ваш пристрій заражений

Експерти з кібербезпеки радять звернути увагу на аномальні зміни в поведінці пристроюХоча не всі симптоми є остаточними, вони можуть служити ознакою того, що щось не так.

Серед найпоширеніших показників є Перегрів без видимої причини, значно вище, ніж зазвичай, споживання енергії батареї, раптові уповільнення або часті зависання під час виконання простих завдань.

Ще одним тривожним симптомом є несподіване ввімкнення мікрофона або камериабо поява значків запису, коли не використовується жодна програма, яка б виправдовувала таку діяльність. У деяких випадках користувачі також виявляють збільшення споживання фонових даних, що може свідчити про те, що шкідливе програмне забезпечення надсилає інформацію ззовні.

Якщо ви підозрюєте, що гра або програма може бути скомпрометована, найрозумнішим варіантом дій буде негайно видаліть його та провести повний аналіз за допомогою визнане антивірусне рішенняЦе стосується як Android, так і Windows. На пристроях, які обробляють особливо конфіденційну інформацію, може бути навіть доцільним відновити систему з надійної попередньої резервної копії.

У корпоративному середовищі Іспанії та інших європейських країн компанії повинні мати протоколи реагування на інциденти що включає перевірку мобільних пристроїв, скасування доступу та зміну облікових даних, якщо на терміналі, що використовується для робочих цілей, виявлено бекдор, такий як BirdCall.

У світлі всього, що було виявлено, цей випадок показує, якою мірою на перший погляд нешкідлива гра для Windows або Android Це може стати шлюзом для складних операцій кібершпигунства. Поєднання шкідливого програмного забезпечення, яке записує аудіо, краде персональні дані та використовує хмарні сервіси для приховування своєї активності, вимагає надзвичайної обережності, особливо під час завантаження програм з неофіційних каналів та використання тих самих пристроїв як для відпочинку, так і для роботи, в контексті, коли Іспанія та решта Європи вже часто є мішенями для просунутих кампаній.

Троян на Android ховається в іграх
Пов'язана стаття:
Новий Android-троян ховається в модифікованих іграх та популярних додатках

Додати як пріоритетне джерело