Недавнее расследование в области кибербезопасности выявило кампания цифрового шпионажа, использующая игры для Windows и Android в качестве приманки для заражения пользователей. За тем, что кажется простой развлекательной платформой, скрывается сложное вредоносное ПО, способное записывать звук, красть документы и удаленно управлять устройствами.
Этот случай вызвал особую озабоченность у специалистов, поскольку в нем сочетаются два очень распространенных фактора: рост игры на мобильных устройствах и ПК и обычай скачивать приложения вне официальных магазиновХотя операция сосредоточена на конкретном регионе Китая, методы действий злоумышленников в полной мере воспроизводятся в Европе и Испании, где также широко распространено интенсивное использование неофициальных игр и приложений.
Игровая платформа, превращенная в инструмент кибершпионажа.
По данным исследовательской группы ESET, атака основана на игровая платформа известный как Яньбянь Красная ДесятьЭта платформа, предлагающая традиционные карточные и настольные игры, была взломана для распространения скрытого шпионского ПО, известного как бэкдоры.
Пользователи скачивали игры с официального сайта платформы, будучи убеждены, что это легитимные и безопасные приложения. На самом деле, это были не так. Троянизированные игрыИгра работала и позволяла играть, но в то же время в фоновом режиме устанавливала вредоносное программное обеспечение с широкими возможностями слежки.
В случае с Windows компания ESET обнаружила, что игровой клиент был изменен с помощью... вредоносное обновление в результате чего была установлена две разные задние двери на затронутых компьютерах. На Android несколько игр, доступных на той же платформе, были модифицированы, чтобы включить мобильную версию бэкдора.
В ходе расследования выяснилось, что нападение было совершено группой ScarCruft, также известной как APT37 или ЖнецЭта кибершпионская организация, связанная с интересами Северной Кореи, на протяжении многих лет концентрирует свою деятельность в Азии, в частности в Южной Корее и прилегающих к ней районах, хотя эксперты не исключают возможности повторного использования аналогичной тактики на других рынках, включая Европу.
Главная цель кампании заключается в следующем: шпионаж в отношении людей и организаций Эти атаки связаны с районом Яньбянь, китайским районом со значительной корейской этнической общиной, который считается транзитным пунктом для северокорейских беженцев и перебежчиков. Поэтому это не чисто экономическая атака, а операция с явной политической и разведывательной мотивацией.
Что такое «черный ход» и почему он так опасен?
Центральным элементом этой кампании является использование задние двери или задние двериЭто разновидность вредоносного ПО, предназначенная для предоставления злоумышленнику удаленного и незаметного доступа к зараженному устройству, будь то компьютер под управлением Windows или мобильный телефон Android.
После установки бэкдора киберпреступники получают доступ к этой системе. частичное управление системойОни могут выполнять команды, загружать дополнительное вредоносное ПО, изменять файлы, устанавливать новые шпионские программы или даже отключать средства защиты. Во многих случаях это происходит без каких-либо очевидных изменений со стороны пользователя.
В отличие от других, более заметных типов вирусов, которые обычно вызывают сбои, зависания или всплывающие окна, эти бэкдоры предназначены для остаются незамеченными в течение длительного времениПока зараженная троянами игра продолжает работать и развлекать пользователя, вредоносное программное обеспечение в фоновом режиме собирает интересующие его данные.
Такой подход, предполагающий низкую заметность, стал явной тенденцией в киберпреступности и операциях по шпионажу, спонсируемых государством. Для такой группы, как Scarface, это гораздо полезнее. оставаться в системе в течение месяцев или даже летНепрерывное извлечение информации, причиняющее немедленный и очевидный ущерб, вызывающий тревогу.
Кроме того, маскируя бэкдор в играх, которые выглядят легитимными и загружены с официального сайта платформы, злоумышленники шансы жертвы им доверять возрастают во время загрузки и развейте любые первоначальные подозрения.
BirdCall: вредоносная программа для Android, которая записывает звук и крадет данные.
В случае с Android, обнаруженный компанией ESET бэкдор получил следующее название: ПтицаЗовЭтот вредоносный код вызывает особую обеспокоенность из-за широкого спектра запрашиваемых им разрешений и объема информации, к которой он может получить доступ после установки жертвой зараженной игры.
BirdCall способен Собирать контакты, SMS-сообщения, журналы звонков.документы, хранящиеся на устройстве, мультимедийные файлы, такие как фотографии и видео, а также содержимое буфера обмена, куда часто копируются пароли, коды подтверждения или банковские реквизиты.
Кроме того, шпионское ПО может выполнять скриншоты и запись нажатий клавишЭто позволяет злоумышленникам восстанавливать переписку, учетные данные для входа в систему и другую конфиденциальную информацию, которую пользователь вводит в мессенджеры, социальные сети или финансовые сервисы.
Одним из наиболее деликатных аспектов является его способность к Запись фонового звука с помощью микрофона телефона. Эта функция превращает мобильный телефон в скрытое подслушивающее устройство, позволяющее записывать личные разговоры или встречи, что особенно опасно, если жертва имеет политические или деловые обязанности или работает с конфиденциальной информацией.
Вредоносное ПО также может извлечение закрытых ключей и учетных данных Это связано с установленными сервисами и приложениями, а также с копированием как личных, так и корпоративных файлов. Весь этот материал отправляется злоумышленникам с использованием легитимных облачных сервисов, таких как Dropbox и pCloud, — тактика, которая маскирует вредоносный трафик под обычное использование широко распространенных платформ.
Как распространяются зараженные игры и почему их нет в Google Play.
В ходе расследования компании ESET удалось установить, что жертвы Они скачали троянизированные игры напрямую с сайта платформы. Игры были загружены с сайта Yanbian Red Ten через браузер на устройствах пользователей. Предлагаемые игры выглядели легитимными, были связаны с традиционными играми региона и отображались нормально.
Эти приложения также функционировали как любая другая игра: они позволяли пользователям соревноваться с друзьями, участвовать в карточных играх и принимать участие в онлайн-турнирах. видимость нормальности Это ключевой момент, предотвращающий возникновение подозрений у пользователя и позволяющий дольше сохранять установленную программу.
Компания ESET подчеркивает, что в ходе анализа кампании Вредоносные APK-файлы не были обнаружены в официальном магазине Google Play.Всё указывает на то, что распространение осуществлялось исключительно через взломанный веб-сайт, что соответствует всё более распространённому поведению многих пользователей, которые, в поисках дополнительных функций или бесплатных версий, скачивают игры с внешних страниц.
По словам исследователей, установить это с полной точностью пока не удалось. Когда был впервые взломан веб-сайт? платформы. Однако, на основе изучения версий BirdCall, предполагается, что атака началась в конце 2024 года и продолжалась как минимум до середины 2025 года.
На момент анализа как минимум две из игр для Android, доступных на домене платформы, были заражены троянской программой, включающей BirdCall. На странице загрузок ESET удалось четко идентифицировать кнопки для загрузка зараженных игркоторые для обычного пользователя были неотличимы от любого другого легитимного приложения.
Постоянно развивающаяся вредоносная программа, ориентированная на скрытность.
Один из самых поразительных выводов отчета заключается в том, что BirdCall — это не статичная вредоносная программа, а... проект в постоянной эволюцииИсследователи ESET обнаружили как минимум семь различных версий шпионского ПО, от версии 1.0, датированной октябрем 2024 года, до версии 2.0, появившейся в июне 2025 года.
Каждая новая версия добавляла или улучшала возможности шпионажа, повышала его эффективность. механизмы связи с серверами управления и контроля (C&C) и усовершенствованные методы, позволяющие избежать обнаружения антивирусными и аналитическими инструментами. Использование облачных сервисов, таких как Dropbox или pCloud, для передачи украденных данных — хороший пример таких усилий, направленных на то, чтобы остаться незамеченным.
Такой способ действий отражает явную тенденцию в современной ситуации с угрозами: продвинутые группы больше не довольствуются проведением разовых кампаний, а Они поддерживают и обновляют свой арсенал вредоносного ПО. Точно так же, как технологическая компания совершенствует свою продукцию.
Для Европы и Испании подобная эволюция указывает на то, что атаки, которые сегодня кажутся отдаленными и сосредоточены на конкретных регионах Азии, могут быстро трансформироваться в нечто большее. глобальные и многократно используемые угрозыТа же самая модель вредоносного ПО, скрытая в играх, может быть легко адаптирована для популярных игр в нашей среде.
Поскольку эта операция связана с кибершпионажем, а не столько с масштабными кампаниями экономического мошенничества, первоначальный эффект может показаться ограниченным. Однако опыт показывает, что многие методы, разработанные государственными группами Впоследствии их перенимают обычные киберпреступники, расширяя сферу своего влияния на пользователей и компании по всему миру.
Почему «зацепка» видеоигр так хорошо работает
Эксперты по кибербезопасности сходятся во мнении, что Видеоигры стали приоритетной целью. Для злоумышленников это связано как с большим количеством игроков, так и с привычкой скачивать контент вне официальных каналов.
Пользователи часто ищут в интернете бесплатные версии платных игр, неофициальные модификации, игры в раннем доступе или бесплатный премиум-контент. Эти поиски приводят их к... страницы сомнительного происхожденияфорумы, ссылки, распространяемые в социальных сетях или мессенджерах, где проверка безопасности практически отсутствует.
В этом контексте платформа, предлагающая региональные игры или нишевые проекты, кажется менее подозрительной: многие пользователи считают, что если игра малоизвестна или ориентирована на определенное сообщество, то ее отсутствие в официальных магазинах — это нормально. Такое восприятие облегчает задачу для... APK-файлы загружаются и устанавливаются со сторонних веб-сайтов. не задумываясь.
Ещё одним важным фактором является то, что видеоигры используются не только дома. В наши дни... личные и рабочие мобильные телефоны Часто они смешаны, и нередко у сотрудника на рабочем телефоне установлены те же самые казуальные игры, что и на личном устройстве. Если вредоносное ПО, такое как BirdCall, попадает на мобильный телефон, который также используется для корпоративной электронной почты или удаленного доступа к внутренним системам, доступ к корпоративной информации остается открытым.
Для кибершпионов и преступников это пересечение досуга и работы превращает игры в... Идеальная платформа для проникновения в профессиональную среду. не вызывая подозрений ни в Испании, ни в остальных европейских странах, где распространены мобильность рабочей силы и удаленная работа.
Предупреждающие знаки для обнаружения подозрительных игр и приложений
Хотя обнаруженная компанией ESET кампания была сосредоточена на конкретном регионе, рекомендации специалистов применимы к любому европейскому пользователю, загружающему игры на Windows или Android. Существует ряд подобных кампаний. предупреждающие знаки Об этом следует помнить перед установкой неизвестных приложений.
Один из самых очевидных примеров — это чрезмерные или противоречивые запросы на разрешениеЕсли простая карточная игра запрашивает доступ к микрофону, SMS-сообщениям, журналу звонков или всей памяти устройства без очевидной причины, это вызывает подозрение. То же самое относится и к случаю, когда требуется включить функции специальных возможностей без убедительного объяснения.
Также следует с осторожностью относиться к приложениям, загруженным из... внешние сайты, ссылки в социальных сетях или группах обмена сообщениямиВместо того чтобы использовать официальные магазины, такие как Google Play, или, в случае Windows, признанные платформы. Хотя эти магазины и не безупречны, они обладают большим количеством функций контроля, чем случайный веб-сайт.
Ещё одним показателем является отсутствие достоверной информации о приложении: Несколько комментариев, разработчик неизвестен. или несуществующие страницы поддержки. Если, помимо этого, игра обещает разблокированный премиум-контент или функции, которые обычно являются платными, риск того, что это приманка для распространения вредоносного ПО, значительно возрастает.
В среде настольных компьютеров рекомендации аналогичны: избегайте установки исполняемых файлов из сомнительных источников, по возможности проверяйте цифровые подписи программного обеспечения и поддерживайте операционную систему и решения в области безопасности в актуальном состоянии для повышения эффективности обнаружения угроз.
Что делать, если вы подозреваете, что ваше устройство заражено?
Эксперты по кибербезопасности рекомендуют обратить внимание на следующее аномальные изменения в поведении устройстваХотя не все симптомы являются однозначными, они могут служить признаком того, что что-то не так.
К числу наиболее распространенных показателей относятся: Перегрев без видимой причины.Значительно повышенное потребление заряда батареи, внезапные замедления работы или частые зависания при выполнении простых задач.
Другой грех, озабоченный этим неожиданное включение микрофона или камерыили появление значков записи, когда никакое приложение не используется, что могло бы оправдать подобную активность. В некоторых случаях пользователи также замечают увеличение потребления данных в фоновом режиме, что может указывать на то, что вредоносное ПО отправляет информацию во внешние сети.
Если вы подозреваете, что игра или приложение могут быть взломаны, наиболее разумным действием будет следующее: Немедленно удалите его. и провести полный анализ с помощью признанное антивирусное решениеЭто относится как к Android, так и к Windows. На устройствах, работающих с особо конфиденциальной информацией, может быть даже целесообразно восстановить систему из надежной предыдущей резервной копии.
В корпоративной среде Испании и других европейских стран компаниям следует иметь протоколы реагирования на инциденты Это включает в себя проверку мобильных устройств, отзыв доступа и смену учетных данных в случае обнаружения бэкдора, такого как BirdCall, на терминале, используемом в рабочих целях.
В свете всего обнаруженного, этот случай демонстрирует, в какой степени... на первый взгляд безобидная игра для Windows или Android Это может стать лазейкой для сложных операций кибершпионажа. Сочетание вредоносного ПО, записывающего аудио, крадущего личные данные и использующего облачные сервисы для сокрытия своей деятельности, требует предельной осторожности, особенно при загрузке приложений из внешних источников и использовании одних и тех же устройств как для отдыха, так и для работы, в условиях, когда Испания и остальная Европа уже часто становятся мишенью сложных кибератак.