Η βορειοκορεατική hacking ομάδα ScarCruft έχει παραβιάσει μια πλατφόρμα gaming, στα πλαίσια μιας επίθεσης supply chain, τροποποιώντας τα στοιχεία της με ένα backdoor που ονομάζεται BirdCall. Η καμπάνια κατασκοπείας στοχεύει πιθανότατα Κορεάτες που κατοικούν στην Κίνα.

Το συγκεκριμένο backdoor έχει παρατηρηθεί και στο παρελθόν, αλλά οι προηγούμενες εκδόσεις στόχευαν κυρίως χρήστες Windows. Η νέα επίθεση στοχεύει και συσκευές Android, μετατρέποντάς το σε μια multi-platform απειλή.
Σύμφωνα με την ESET, η καμπάνια έχει στοχεύσει το sqgame[.]net, μια gaming πλατφόρμα που χρησιμοποιείται από Κορεάτες που ζουν στην περιοχή Yanbian της Κίνας (συνορεύει με τη Βόρεια Κορέα και τη Ρωσία). Η περιοχή είναι γνωστή ως κύριο σημείο διέλευσης υψηλού κινδύνου για Βορειοκορεάτες αυτομόλους που διασχίζουν τον ποταμό Tumen.
Δείτε επίσης: Η ScarCruft διαδίδει το RokRAT malware μέσω Windows Zero-Day
Η στόχευση αυτής της πλατφόρμας αποτελεί μια σκόπιμη στρατηγική, δεδομένου του ιστορικού της ScarCruft στη στόχευση Βορειοκορεατών αυτομόλων, ακτιβιστών ανθρωπίνων δικαιωμάτων και πανεπιστημιακών καθηγητών.
Στην επίθεση, που πιθανότατα είναι σε εξέλιξη από τα τέλη του 2024, η ScarCruft παραβίασε τα στοιχεία Windows και Android μιας gaming πλατφόρμας αφιερωμένης σε παιχνίδια με θέμα το Yanbian. Οι hackers τροποποίησαν τα στοιχεία με το backdoor BirdCall. Οι εκδόσεις Windows του BirdCall (προηγμένη εξέλιξη του RokRAT), έχουν εντοπιστεί από το 2021. Με τα χρόνια, το RokRAT έχει επίσης προσαρμοστεί για να στοχεύει macOS (CloudMensis) και Android (RambleOn), υποδεικνύοντας ότι η οικογένεια malware συνεχίζει να διατηρείται ενεργά από τους threat actors.
Τεχνικές δυνατότητες του BirdCall malware
Το BirdCall είναι εξοπλισμένο με χαρακτηριστικά τυπικά ενός backdoor, επιτρέποντας τη λήψη στιγμιότυπων οθόνης, την καταγραφή πληκτρολογήσεων, την κλοπή περιεχομένου clipboard, την εκτέλεση εντολών shell και τη συλλογή δεδομένων. Όπως το RokRAT, το malware βασίζεται σε νόμιμες υπηρεσίες cloud, όπως το Dropbox και το pCloud, για command-and-control (C2). Το BirdCall συνήθως αναπτύσσεται σε μια αλυσίδα φόρτωσης πολλαπλών σταδίων, ξεκινώντας με ένα script Ruby ή Python και περιέχοντας κρυπτογραφημένα στοιχεία (με ένα κλειδί ειδικό για τον υπολογιστή).
Η παραλλαγή Android του BirdCall μοιάζει με αυτή του Windows, ενώ ταυτόχρονα συλλέγει λίστες επαφών, μηνύματα SMS, αρχεία κλήσεων, αρχεία πολυμέσων, έγγραφα, στιγμιότυπα οθόνης και ήχο περιβάλλοντος.
Δείτε επίσης: Η ScarCruft χρησιμοποιεί το Zoho WorkDrive και USB malware για παραβίαση air-gapped networks

Σύμφωνα με τις αναλύσεις, η επίθεση supply chain επηρεάζει μόνο τα Android APKs που είναι διαθέσιμα για λήψη από την πλατφόρμα, αφήνοντας Windows desktop client και τα παιχνίδια iOS άθικτα. Οι σελίδες λήψης για δύο παιχνίδια Android που φιλοξενούνται στο sqgame[.]net έχουν τροποποιηθεί για να εξυπηρετούν τα κακόβουλα APKs:
Χρονοδιάγραμμα και μέθοδος επίθεσης
Δεν είναι επί του παρόντος γνωστό πότε παραβιάστηκε ο ιστότοπος και πότε άρχισαν να διανέμονται τα παραβιασμένα APKs. Ωστόσο, πιστεύεται ότι το περιστατικό συνέβη κάπου στα τέλη του 2024. Έχουν προκύψει στοιχεία ότι ένα πακέτο ενημέρωσης του Windows desktop client παρέδωσε ένα τροποποιημένο DLL από τον Νοέμβριο 2024. Το πακέτο ενημέρωσης δεν είναι πλέον κακόβουλο.
Το τροποποιημένο DLL περιλάμβανε έναν downloader, που ελέγχει τη λίστα των τρεχουσών διεργασιών για εργαλεία ανάλυσης και περιβάλλοντα εικονικών μηχανών. Μετά από αυτούς τους ελέγχους, προχωρά στη λήψη και εκτέλεση shellcode που περιέχει το RokRAT. Το backdoor χρησιμοποιείται στη συνέχεια για να ανακτήσει και να εγκαταστήσει το BirdCall στους μολυσμένους hosts. Η έκδοση Android του BirdCall βασίζεται επίσης σε νόμιμες υπηρεσίες αποθήκευσης cloud για επικοινωνίες C2, συμπεριλαμβανομένων των pCloud, Yandex Disk και Zoho WorkDrive.
Δείτε επίσης: Η APT37 στοχεύει Windows με νέα Rust & Python Based Malware
Το Android backdoor έχει δει ενεργή ανάπτυξη και παρέχει δυνατότητες επιτήρησης, όπως συλλογή προσωπικών δεδομένων και εγγράφων, λήψη στιγμιότυπων οθόνης και δημιουργία φωνητικών εγγραφών. Αυτή η εξέλιξη αντικατοπτρίζει την αυξανόμενη εστίαση της ScarCruft σε multi-platform επιθέσεις, επεκτείνοντας την απειλή πέρα από τα παραδοσιακά συστήματα Windows. Η χρήση νόμιμων υπηρεσιών cloud για C2 επικοινωνίες καθιστά την ανίχνευση πιο δύσκολη, καθώς η κίνηση φαίνεται νόμιμη στα συστήματα παρακολούθησης δικτύου.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Σύμφωνα με The Hacker News, αυτή η καμπάνια υπογραμμίζει τη συνεχιζόμενη εξέλιξη των απειλών από κρατικά χρηματοδοτούμενες ομάδες και την ανάγκη για ενισχυμένα μέτρα ασφαλείας σε gaming πλατφόρμες και mobile εφαρμογές.
