En nyligen genomförd cybersäkerhetsutredning har avslöjat en digital spionkampanj som använder spel för Windows och Android som lockbete för att infektera användare. Bakom vad som verkar vara en enkel underhållningsplattform döljer sig sofistikerad skadlig kod som kan spela in ljud, stjäla dokument och ta fjärrkontroll över enheter.
Fallet har väckt särskild oro bland specialister eftersom det kombinerar två mycket gemensamma faktorer: ökningen av spelande på mobil och PC och seden att ladda ner applikationer utanför officiella butikerÄven om operationen fokuserar på en specifik region i Kina, är angriparnas tillvägagångssätt fullt replikerbart i Europa och Spanien, där den intensiva användningen av inofficiella spel och applikationer också är en verklighet.
En spelplattform förvandlad till ett cyberspionageverktyg
Enligt ESET:s forskarteam förlitar sig attacken på en spelplattform känd som Yanbian Red Tensom erbjuder traditionella kort- och brädspel. Denna plattform, tillgänglig för Windows och Android, komprometterades för att distribuera dolda spionprogram, så kallade bakdörrar.
Användare laddade ner spelen från plattformens officiella webbplats, övertygade om att de var legitima och säkra appar. I verkligheten var de Trojaniserade spelSpelet fungerade och lät dig spela, men samtidigt installerade det skadlig programvara i bakgrunden med omfattande spionmöjligheter.
När det gäller Windows upptäckte ESET att spelklienten ändrades genom en skadlig uppdatering som slutade med att installera två olika bakdörrar på de berörda datorerna. På Android modifierades flera av spelen som var tillgängliga på samma plattform för att inkludera en mobilversion av bakdörren.
Utredningen tillskriver attacken ScarCruft-gruppen, även känd som APT37 eller ReaperDenna grupp, som är en cyberspionageorganisation i linje med nordkoreanska intressen, har i åratal fokuserat sin verksamhet på Asien, särskilt i Sydkorea och dess omgivande områden, även om experter inte utesluter möjligheten att liknande taktiker kan återanvändas på andra marknader, inklusive Europa.
Kampanjens huvudmål är spionage av människor och organisationer Dessa attacker är kopplade till Yanbian-regionen, ett kinesiskt område med en betydande etnisk koreansk gemenskap och som anses vara en transitpunkt för nordkoreanska flyktingar och avhoppare. Därför är detta inte en renodlat ekonomisk attack, utan en operation med tydliga politiska och underrättelsemässiga motiv.
Vad är en bakdörr och varför är den så farlig?
Den centrala delen av denna kampanj är användningen av bakdörrar eller bakdörrarDetta är en form av skadlig kod som är utformad för att ge angriparen fjärråtkomst och tyst åtkomst till den infekterade enheten, oavsett om det är en Windows-dator eller en Android-mobiltelefon.
När bakdörren är installerad tillåter den cyberbrottslingar delvis kontrollera systemetDe kan köra kommandon, ladda ner mer skadlig kod, ändra filer, installera nya spionprogram eller till och med inaktivera säkerhetslösningar. Allt detta utan att användaren märker några uppenbara förändringar i många fall.
Till skillnad från andra mer synliga typer av virus, som vanligtvis orsakar krascher, frysningar eller popup-fönster, är dessa bakdörrar utformade för att gå obemärkt förbi under långa perioderMedan det trojaniserade spelet fortsätter att köras och underhålla användaren, arbetar den skadliga programvaran i bakgrunden och samlar in data av intresse.
Denna låginsiktsstrategi har blivit en tydlig trend inom cyberbrottslighet och statsstödda spionageoperationer. För en grupp som Scarface är det mycket mer användbart. stanna kvar i systemet i månader eller till och med årutvinner information kontinuerligt, vilket orsakar omedelbar och uppenbar skada som väcker larm.
Genom att dölja bakdörren i spel som verkar legitima och hämtas från plattformens officiella webbplats kan angriparna dessutom chanserna att offret litar på dem ökar under nedladdningen och avaktivera alla initiala misstankar.
BirdCall: Android-skadlig programvara som spelar in ljud och stjäl data
När det gäller Android har bakdörren som identifierats av ESET namngetts som FågellockDenna skadliga programvara är särskilt oroande på grund av det breda utbudet av behörigheter den begär och mängden information den kan komma åt när offret installerar det infekterade spelet.
BirdCall kan samla kontakter, SMS-meddelanden, samtalsloggarDokument lagrade på enheten, multimediafiler som foton och videor, samt innehållet i urklippet, där lösenord, verifieringskoder eller bankuppgifter ofta kopieras.
Dessutom kan spionprogram utföra skärmdumpar och tangenttryckningsinspelningDetta gör det möjligt för angripare att rekonstruera konversationer, inloggningsuppgifter och annan känslig information som användaren anger i meddelandeapplikationer, sociala nätverk eller finansiella tjänster.
En av de mest känsliga aspekterna är dess förmåga att Spela in omgivande ljud med hjälp av telefonens mikrofon. Den här funktionen förvandlar mobiltelefonen till en hemlig lyssningsenhet, vilket möjliggör inspelning av samtal eller möten ansikte mot ansikte, något som är särskilt allvarligt om offret har politiska eller affärsmässiga ansvarsområden eller hanterar konfidentiell information.
Skadlig programvara kan också extrahera privata nycklar och inloggningsuppgifter relaterade till installerade tjänster och applikationer, samt kopiering av både personliga och företagsfiler. Allt detta material skickas till angriparna med hjälp av legitima molntjänster som Dropbox och pCloud, en taktik som döljer skadlig trafik som normal användning av allmänt använda plattformar.
Hur infekterade spel distribueras och varför de inte finns på Google Play
ESET:s utredning har kunnat fastställa att offren De laddade ner de trojaniserade spelen direkt från plattformens webbplats. från Yanbian Red Ten, med hjälp av webbläsaren på sina enheter. De erbjudna titlarna verkade legitima, var relaterade till traditionella spel från regionen och presenterades normalt.
Apparna fungerade också som alla andra spel: de tillät användare att tävla med vänner, delta i kortspel och delta i onlineturneringar. utseende av normalitet Detta är nyckeln till att förhindra att användaren blir misstänksam och att programmet behålls installerat längre.
ESET betonar att under analysen av kampanjen, De skadliga APK-filerna hittades inte i den officiella Google Play-butiken.Allt pekar på att distributionen uteslutande har skett från den komprometterade webbplatsen, vilket stämmer överens med det allt vanligare beteendet hos många användare som, i jakt på extrafunktioner eller gratisversioner, laddar ner spel från externa sidor.
Enligt forskarna har det inte varit möjligt att fastställa med fullständig precision När komprometterades webbplatsen först? av plattformen. Baserat på studien av BirdCall-versioner uppskattas det dock att attacken började i slutet av 2024 och fortsatte åtminstone fram till mitten av 2025.
Vid tidpunkten för analysen hade minst två av Android-spelen som var tillgängliga på plattformens domän blivit trojaniserade för att inkludera BirdCall. På nedladdningssidan kunde ESET tydligt identifiera knapparna för nedladdning av infekterade titlar, som för den genomsnittliga användaren var omöjliga att skilja från alla andra legitima applikationer.
En ständigt utvecklande skadlig kod fokuserad på diskretion.
En av de mest slående resultaten i rapporten är att BirdCall inte är en statisk skadlig kod, utan en projekt i ständig utvecklingESET-forskare lokaliserade minst sju olika versioner av spionprogrammet, från 1.0, daterad oktober 2024, till 2.0, som dök upp i juni 2025.
Varje ny version lade till eller förfinade spionagefunktioner, förbättrade kommunikationsmekanismer med kommando- och kontrollservrar (C&C) och förfinade tekniker för att undvika upptäckt av antivirus- och analysverktyg. Användningen av molntjänster som Dropbox eller pCloud för att överföra stulen data är ett bra exempel på denna ansträngning att förbli oupptäckt.
Detta arbetssätt speglar en tydlig trend i det nuvarande hotbilden: avancerade grupper nöjer sig inte längre med att lansera engångskampanjer, utan De underhåller och uppdaterar sin arsenal av skadlig kod på samma sätt som ett teknikföretag förbättrar sina produkter.
För Europa och Spanien indikerar denna typ av utveckling att attacker som idag verkar avlägsna, fokuserade på specifika regioner i Asien, snabbt kan förvandlas till globala och återanvändbara hotSamma skadliga modell som finns i spel skulle enkelt kunna anpassas till populära titlar i vår miljö.
Eftersom denna operation är kopplad till cyberspionage, och inte så mycket till massiva kampanjer av ekonomiskt bedrägeri, kan den initiala effekten verka begränsad. Erfarenheten visar dock att många tekniker utvecklade av statliga grupper De används senare av vanliga cyberbrottslingar, vilket utökar deras räckvidd till användare och företag över hela världen.
Varför videospelens krokar fungerar så bra
Cybersäkerhetsexperter är överens om att Videospel har blivit ett prioriterat mål För angripare beror detta både på antalet spelare och på nedladdningsvanor utanför officiella kanaler.
Det är vanligt att användare söker på internet efter gratisversioner av betalda spel, inofficiella moddar, tidig åtkomst eller premiuminnehåll utan kostnad. Dessa sökningar leder dem till sidor av tvivelaktigt ursprungforum, länkar som delas på sociala nätverk eller meddelandekanaler där säkerhetsverifiering praktiskt taget inte existerar.
I detta sammanhang verkar en plattform som erbjuder regionala spel eller nischade titlar mindre misstänksam: många användare tolkar det som att om ett spel är lite känt eller fokuserar på en specifik community, är det normalt att det inte finns i officiella butiker. Denna uppfattning gör det lättare för... APK-filer laddas ner och installeras från tredjepartswebbplatser utan att tänka två gånger.
En annan viktig faktor är att videospel inte bara används i hemmiljön. Numera, personliga och arbetsmobiler De är ofta blandade, och det är inte ovanligt att en anställd har samma typer av vardagsspel på sin arbetstelefon som de skulle installera på sin personliga enhet. Om skadlig kod som BirdCall kommer in på en mobiltelefon som också används för företagets e-post eller fjärråtkomst till interna system, lämnas porten till företagsinformation vidöppen.
För cyberspioner och brottslingar förvandlar denna skärningspunkt mellan fritid och arbete spel till en Idealisk plattform för att infiltrera professionella miljöer utan att väcka misstankar, både i Spanien och i resten av de europeiska länderna där arbetsmarknadsrörlighet och distansarbete är vanligt förekommande.
Varningssignaler för att upptäcka misstänkta spel och appar
Även om kampanjen som ESET upptäckte har fokuserat på en specifik region, gäller specialisternas rekommendationer för alla europeiska användare som laddar ner spel på Windows eller Android. Det finns ett antal varningsskyltar vilket bör tänka på innan man installerar okända program.
En av de tydligaste är överdrivna eller inkonsekventa tillståndsförfrågningarOm ett enkelt kortspel begär åtkomst till mikrofonen, SMS, samtalslogg eller hela enhetens lagring utan uppenbar anledning, är det misstankevärt. Detsamma gäller om det kräver att tillgänglighetsfunktioner aktiveras utan en övertygande förklaring.
Du bör också vara försiktig med appar som laddats ner från externa webbplatser, länkar på sociala medier eller meddelandegrupperIstället för att komma från officiella butiker som Google Play eller, när det gäller Windows, erkända plattformar. Även om dessa butiker inte är ofelbara, har de fler kontroller än en slumpmässig webbplats.
En annan indikator är bristen på tillförlitlig information om applikationen: Få kommentarer, okänd utvecklare eller obefintliga supportsidor. Om spelet dessutom lovar upplåst premiuminnehåll eller funktioner som normalt skulle vara betalda, ökar risken avsevärt att det fungerar som ett lockbete för att sprida skadlig kod.
I skrivbordsmiljön är rekommendationerna liknande: undvik att installera körbara filer från tvivelaktiga källor, kontrollera programvarusignaturen när det är möjligt och håll operativsystemet och säkerhetslösningarna uppdaterade för att stärka hotdetekteringen.
Vad du ska göra om du misstänker att din enhet är infekterad
Cybersäkerhetsexperter rekommenderar att man uppmärksammar avvikande förändringar i enhetens beteendeÄven om inte alla symtom är definitiva, kan de fungera som ett tecken på att något är fel.
Bland de vanligaste indikatorerna är Överhettning utan någon uppenbar anledning, betydligt högre batteriförbrukning än normal, plötsliga nedgångar eller frekventa frysningar vid utförande av enkla uppgifter.
Ett annat oroande symptom är oväntad aktivering av mikrofonen eller kameraneller att inspelningsikoner visas när ingen app används som skulle motivera den aktiviteten. I vissa fall upptäcker användare också en ökning av bakgrundsdataförbrukningen, vilket kan tyda på att skadlig programvara skickar information externt.
Om du misstänker att ett spel eller en applikation kan vara komprometterad är det klokaste att agera avinstallera det omedelbart och kör en fullständig analys med en erkänd antiviruslösningDetta gäller både Android och Windows. På enheter som hanterar särskilt känslig information kan det till och med vara lämpligt att återställa systemet från en tillförlitlig tidigare säkerhetskopia.
I företagsmiljöer i Spanien och andra europeiska länder bör företag ha protokoll för incidenthantering som inkluderar granskning av mobila enheter, återkallande av åtkomst och rotation av inloggningsuppgifter om en bakdörr som BirdCall upptäcks på en terminal som används för arbetsändamål.
Mot bakgrund av allt som har upptäckts visar detta fall i vilken utsträckning ett till synes ofarligt spel för Windows eller Android Detta skulle kunna bli en inkörsport för sofistikerade cyberspionageoperationer. Kombinationen av skadlig kod som spelar in ljud, stjäl personuppgifter och utnyttjar molntjänster för att dölja sin aktivitet kräver extrem försiktighet, särskilt när man laddar ner applikationer från andra officiella kanaler och använder samma enheter för både fritid och arbete, i ett sammanhang där Spanien och resten av Europa redan är frekventa mål för avancerade kampanjer.