תוכנה זדונית חדשה במשחקי Windows ואנדרואיד מקליטה אודיו וגונבת נתונים אישיים

  • קמפיין ריגול קיברנטי משתמש בפלטפורמת משחקים של Windows ואנדרואיד ככיסוי.
  • התוכנה הזדונית BirdCall יכולה להקליט אודיו, לגנוב מסמכים ולשלוט מרחוק בטלפון הנייד שלך.
  • משחקים טרויאניים הורדו מאתר אינטרנט פרוץ, מחוץ ל-Google Play.
  • מומחים ממליצים לנקוט באמצעי זהירות נוספים עם אפליקציות משחקים ולנטר הרשאות ושימוש חריג.

תוכנה זדונית מקליטה אודיו וגונבת נתונים ב-Windows וב-Android

חקירת אבטחת סייבר שנערכה לאחרונה חשפה קמפיין ריגול דיגיטלי המשתמש משחקים עבור Windows ו-Android כפיתיון להדבקת משתמשים. מאחורי מה שנראה כפלטפורמת בידור פשוטה מסתתרת תוכנה זדונית מתוחכמת המסוגלת להקליט אודיו, לגנוב מסמכים ולהשתלט מרחוק על מכשירים.

המקרה עורר דאגה מיוחדת בקרב מומחים משום שהוא משלב שני גורמים נפוצים מאוד: עליית ה- משחקים בנייד ובמחשב והמנהג של הורדת אפליקציות מחנויות רשמיות חיצוניותלמרות שהמבצע מתמקד באזור ספציפי בסין, שיטת הפעולה של התוקפים ניתנת לשחזור מושלם באירופה ובספרד, שם השימוש האינטנסיבי במשחקים ואפליקציות לא רשמיים הוא גם מציאות.

פלטפורמת משחקים שהפכה לכלי ריגול קיברנטי

על פי צוות המחקר של ESET, ההתקפה מסתמכת על פלטפורמת משחקים המכונה יאנביאן רד עשרהמציעה משחקי קלפים ומשחקי לוח מסורתיים. פלטפורמה זו, הזמינה עבור Windows ואנדרואיד, נפרצה כדי להפיץ תוכנות ריגול נסתרות, המכונות דלתות אחוריות.

משתמשים הורידו את המשחקים מהאתר הרשמי של הפלטפורמה, משוכנעים שמדובר באפליקציות לגיטימיות ובטוחות. במציאות, הם היו משחקים טרויאנייםהמשחק עבד ואפשר לך לשחק, אך במקביל הוא התקין תוכנה זדונית ברקע עם יכולות ריגול נרחבות.

במקרה של Windows, ESET זיהתה שתוכנת המשחק שונה באמצעות עדכון זדוני אשר בסופו של דבר התקין שתי דלתות אחוריות שונות במחשבים שנפגעו. באנדרואיד, כמה מהמשחקים הזמינים באותה פלטפורמה שונו כך שיכללו גרסה ניידת של הדלת האחורית.

החקירה מייחסת את התקיפה לקבוצת ScarCruft, הידועה גם בשם APT37 או ריפרארגון ריגול סייבר המזוהה עם האינטרסים של צפון קוריאה, קבוצה זו מיקדה את פעילותה באסיה במשך שנים, ובמיוחד בדרום קוריאה ובאזורים הסובבים אותה, אם כי מומחים אינם שוללים את האפשרות שטקטיקות דומות יוכלו לשמש שוב בשווקים אחרים, כולל אירופה.

המטרה העיקרית של הקמפיין היא ריגול של אנשים וארגונים התקפות אלו קשורות לאזור יאנביאן, אזור סיני עם קהילה קוריאנית אתנית משמעותית הנחשב לנקודת מעבר עבור פליטים ועריקים צפון קוריאנים. לכן, אין מדובר בתקיפה כלכלית גרידא, אלא בפעולה בעלת מניע פוליטי ומודיעיני ברור.

מהי דלת אחורית ולמה היא כל כך מסוכנת?

המרכיב המרכזי של קמפיין זה הוא השימוש ב דלתות אחוריות או דלתות אחוריותזוהי צורה של תוכנה זדונית שנועדה להעניק לתוקף גישה מרחוק ושקטה למכשיר הנגוע, בין אם מדובר במחשב Windows או בטלפון נייד אנדרואיד.

לאחר התקנת הדלת האחורית, היא מאפשרת לפושעי סייבר שליטה חלקית במערכתהם יכולים לבצע פקודות, להוריד תוכנות זדוניות נוספות, לשנות קבצים, להתקין תוכנות ריגול חדשות, או אפילו להשבית פתרונות אבטחה. כל זאת מבלי שהמשתמש יבחין בשינויים ברורים במקרים רבים.

בניגוד לסוגים אחרים של וירוסים גלויים יותר, שבדרך כלל גורמים לקריסות, קיפאונות או חלונות קופצים, דלתות אחוריות אלו נועדו... נעלמים מעיניו במשך תקופות ארוכותבעוד שהמשחק הטרויאני ממשיך לרוץ ולבדר את המשתמש, התוכנה הזדונית פועלת ברקע ואוספת נתונים מעניינים.

גישה זו של נראות נמוכה הפכה למגמה ברורה בפשעי סייבר ובפעולות ריגול בחסות מדינה. עבור קבוצה כמו Scarface, זה הרבה יותר שימושי. להישאר בתוך המערכת במשך חודשים או אפילו שניםחילוץ מידע באופן רציף, וגרימת נזק מיידי וברור שמעורר אזעקה.

יתר על כן, על ידי הסוואת הדלת האחורית במשחקים שנראים לגיטימיים ומתקבלים מהאתר הרשמי של הפלטפורמה, התוקפים הסיכוי שהקורבן יבטח בו גדל במהלך ההורדה ולבטל כל חשד ראשוני.

BirdCall: תוכנה זדונית לאנדרואיד שמקליטה אודיו וגונבת נתונים

במקרה של אנדרואיד, הדלת האחורית שזוהתה על ידי ESET נקראה כ ציפור קולתוכנה זדונית זו מדאיגה במיוחד בגלל מגוון רחב של הרשאות שהיא מבקשת וכמות המידע שהיא יכולה לגשת אליו לאחר שהקורבן מתקין את המשחק הנגוע.

BirdCall מסוגל ל איסוף אנשי קשר, הודעות SMS, יומני שיחות, מסמכים המאוחסנים במכשיר, קבצי מולטימדיה כגון תמונות וסרטונים, כמו גם תוכן הלוח, שם מועתקים לעתים קרובות סיסמאות, קודי אימות או פרטי בנק.

בנוסף, תוכנות ריגול עלולות לבצע צילומי מסך והקלטת לחיצות מקלדתזה מאפשר לתוקפים לשחזר שיחות, פרטי כניסה ומידע רגיש אחר שהמשתמש מזין לאפליקציות העברת הודעות, רשתות חברתיות או שירותים פיננסיים.

אחד ההיבטים העדינים ביותר הוא יכולתו הקלטת אודיו סביבתי באמצעות המיקרופון של הטלפון. פונקציה זו הופכת את הטלפון הנייד למכשיר האזנה סמוי, המאפשר לכידת שיחות או פגישות פנים אל פנים, דבר חמור במיוחד אם לקורבן יש אחריות פוליטית או עסקית או שהוא מטפל במידע סודי.

תוכנות זדוניות יכולות גם לחלץ מפתחות פרטיים ופרטי אישורים הקשורים לשירותים ויישומים מותקנים, וכן העתקת קבצים אישיים וארגוניים כאחד. כל החומר הזה נשלח לתוקפים באמצעות שירותי ענן לגיטימיים כמו Dropbox ו-pCloud, טקטיקה שמסווה תעבורה זדונית כשימוש רגיל בפלטפורמות נפוצות.

כיצד משחקים נגועים מופצים ומדוע הם אינם ב-Google Play

חקירת ESET הצליחה לקבוע כי הקורבנות הם הורידו את המשחקים הטרויאניים ישירות מאתר האינטרנט של הפלטפורמה. מ-Yanbian Red Ten, באמצעות הדפדפן במכשירים שלהם. הכותרים שהוצעו נראו לגיטימיים, היו קשורים למשחקים מסורתיים מהאזור, והוצגו כרגיל.

האפליקציות גם תפקדו כמו כל משחק אחר: הן אפשרו למשתמשים להתחרות עם חברים, להשתתף במשחקי קלפים ולהשתתף בטורנירים מקוונים. מראה של נורמליות זהו מפתח למניעת חשד מצד המשתמש ולשמירה על התקנת התוכנה למשך זמן רב יותר.

ESET מדגישה כי במהלך ניתוח הקמפיין, קבצי ה-APK הזדוניים לא נמצאו בחנות הרשמית של גוגל פליי.הכל מצביע על כך שההפצה בוצעה אך ורק מהאתר שנפרץ, דבר התואם את ההתנהגות ההולכת וגוברת של משתמשים רבים המחפשים תכונות נוספות או גרסאות חינמיות ומורידים משחקים מדפים חיצוניים.

לדברי החוקרים, לא ניתן היה לקבוע בדיוק מלא מתי האתר נפרץ לראשונה? של הפלטפורמה. עם זאת, בהתבסס על מחקר של גרסאות BirdCall, ההערכה היא שהמתקפה החלה בסוף 2024 ונמשכה לפחות עד אמצע 2025.

בזמן הניתוח, לפחות שניים ממשחקי האנדרואיד הזמינים בדומיין של הפלטפורמה נפגעו באמצעות טרויאנים כדי לכלול את BirdCall. בדף ההורדות, ESET הצליחה לזהות בבירור את הכפתורים עבור הורדת כותרים נגועים, אשר עבור המשתמש הממוצע היו בלתי ניתנים להבחנה מכל אפליקציה לגיטימית אחרת.

תוכנה זדונית שמתפתחת ללא הרף ומתמקדת בדיסקרטיות.

אחת הממצאים הבולטים ביותר של הדו"ח היא ש-BirdCall אינה תוכנה זדונית סטטית, אלא... פרויקט בהתפתחות מתמדתחוקרי ESET איתרו לפחות שבע גרסאות שונות של תוכנת הריגול, החל מגרסה 1.0, מאוקטובר 2024, ועד גרסה 2.0, שהופיעה ביוני 2025.

כל גרסה חדשה הוסיפה או שיכללה יכולות ריגול, שיפרה את מנגנוני תקשורת עם שרתי פיקוד ובקרה (C&C) וטכניקות מעודנות כדי למנוע גילוי על ידי כלי אנטי-וירוס וניתוח. השימוש בשירותי ענן כמו Dropbox או pCloud להעברת נתונים גנובים הוא דוגמה טובה למאמץ זה להישאר בלתי מתגלה.

דרך פעולה זו משקפת מגמה ברורה בנוף האיומים הנוכחי: קבוצות מתקדמות אינן מסתפקות עוד בהשקת קמפיינים חד-פעמיים, אלא הם מתחזקים ומעדכנים את ארסנל התוכנות הזדוניות שלהם באותו אופן שבו חברת טכנולוגיה משפרת את מוצריה.

עבור אירופה וספרד, סוג זה של אבולוציה מצביע על כך שהתקפות שנראות כיום רחוקות, וממוקדות באזורים ספציפיים באסיה, יכולות להפוך במהירות ל... איומים גלובליים וניתנים לשימוש חוזראותו מודל של תוכנה זדונית המסתתר במשחקים יכול בקלות להיות מותאם לכותרים פופולריים בסביבה שלנו.

מאחר שפעולה זו קשורה לריגול קיברנטי, ולא כל כך לקמפיינים נרחבים של הונאה כלכלית, ההשפעה הראשונית עשויה להיראות מוגבלת. עם זאת, הניסיון מראה שרבים טכניקות שפותחו על ידי קבוצות מדינה מאוחר יותר הם מאומצים על ידי פושעי סייבר נפוצים, מה שמרחיב את טווח ההגעה שלהם למשתמשים ולחברות ברחבי העולם.

למה הוו של משחקי וידאו עובד כל כך טוב

מומחי אבטחת סייבר מסכימים כי משחקי וידאו הפכו למטרה בעדיפות עליונה עבור תוקפים, זה נובע הן מכמות השחקנים והן מהרגלי הורדה מחוץ לערוצים הרשמיים.

מקובל שמשתמשים מחפשים באינטרנט גרסאות חינמיות של משחקים בתשלום, מודים לא רשמיים, גישה מוקדמת או תוכן פרימיום ללא עלות. חיפושים אלה מובילים אותם ל... דפים ממקור מפוקפקפורומים, קישורים המשותפים ברשתות חברתיות או ערוצי העברת הודעות שבהם אימות אבטחה כמעט ואינו קיים.

בהקשר זה, פלטפורמה המציעה משחקים אזוריים או כותרים נישה נראית פחות חשודה: משתמשים רבים מפרשים שאם משחק אינו מוכר או מתמקד בקהילה ספציפית, זה נורמלי שהוא לא נמצא בחנויות הרשמיות. תפיסה זו מקלה על... קבצי APK מורדים ומותקנים מאתרי צד שלישי בלי לחשוב פעמיים.

גורם מפתח נוסף הוא שמשחקי וידאו אינם משמשים רק בסביבה הביתית. כיום, טלפונים ניידים אישיים וניידים לעבודה הם לעתים קרובות מעורבבים, ולא נדיר שלעובד יהיו אותם סוגי משחקים מזדמנים בטלפון העבודה שלו שהם היו מתקינים במכשיר האישי שלו. אם תוכנה זדונית כמו BirdCall מגיעה לטלפון נייד המשמש גם לדוא"ל החברה או לגישה מרחוק למערכות פנימיות, השער למידע הארגוני נותר פתוח לרווחה.

עבור מרגלים ופושעים קיברנטיים, הצומת הזה בין פנאי לעבודה הופך משחקים ל... פלטפורמה אידיאלית לחדירה לסביבות מקצועיות מבלי לעורר חשדות, הן בספרד והן בשאר מדינות אירופה שבהן ניידות תעסוקתית ועבודה מרחוק נפוצות.

סימני אזהרה לזיהוי משחקים ואפליקציות חשודים

למרות שהקמפיין שגילתה ESET התמקד באזור ספציפי, המלצות המומחים רלוונטיות לכל משתמש אירופאי שמוריד משחקים ב-Windows או ב-Android. ישנם מספר... סימני אזהרה שיש לזכור זאת לפני התקנת יישומים לא ידועים.

אחד הברורים ביותר הוא בקשות הרשאה מוגזמות או לא עקביותאם משחק קלפים פשוט מבקש גישה למיקרופון, להודעות SMS, ליומן שיחות או לכל אחסון המכשיר ללא סיבה נראית לעין, זוהי סיבה לחשד. אותו הדבר חל אם הוא דורש הפעלת תכונות נגישות ללא הסבר משכנע.

כדאי גם להיזהר מאפליקציות שהורדו מ- אתרים חיצוניים, קישורים ברשתות חברתיות או קבוצות מסריםבמקום להגיע מחנויות רשמיות כמו גוגל פליי או, במקרה של חלונות, פלטפורמות מוכרות. למרות שחנויות אלו אינן חסינות מטעויות, יש להן יותר אמצעי בקרה מאשר אתר אינטרנט אקראי.

אינדיקטור נוסף הוא היעדר מידע אמין על היישום: מעט תגובות, מפתח לא ידוע או דפי תמיכה שאינם קיימים. אם, בנוסף, המשחק מבטיח תוכן פרימיום או תכונות שלא נפתחו שבדרך כלל היו בתשלום, הסיכון שהוא יהיה פיתיון להפצת תוכנות זדוניות עולה במידה ניכרת.

בסביבת שולחן העבודה, ההמלצות דומות: הימנעו מהתקנת קבצי הפעלה ממקורות מפוקפקים, בדקו את חתימת התוכנה במידת האפשר, ושמרו על מערכת ההפעלה ופתרונות האבטחה מעודכנים כדי לחזק את זיהוי האיומים.

מה לעשות אם אתם חושדים שהמכשיר שלכם נגוע

מומחי אבטחת סייבר ממליצים לשים לב שינויים חריגים בהתנהגות המכשירלמרות שלא כל התסמינים הם חד משמעיים, הם יכולים לשמש כסימן לכך שמשהו לא בסדר.

בין האינדיקטורים הנפוצים ביותר נמצאים ה- התחממות יתר ללא סיבה נראית לעין, צריכת סוללה גבוהה משמעותית מהרגיל, האטות פתאומיות או קיפאונות תכופים בעת ביצוע משימות פשוטות.

תסמין מדאיג נוסף הוא הפעלה בלתי צפויה של המיקרופון או המצלמהאו הופעת סמלי הקלטה כאשר לא נעשה שימוש באף אפליקציה שתצדיק פעילות זו. במקרים מסוימים, משתמשים מזהים גם עלייה בצריכת נתוני רקע, דבר שעשוי להצביע על כך שהתוכנה הזדונית שולחת מידע חיצונית.

אם אתם חושדים שמשחק או אפליקציה נפגעו, דרך הפעולה הנבונה ביותר היא הסר את ההתקנה באופן מיידי ולהריץ ניתוח מלא עם פתרון אנטי-וירוס מוכרזה חל גם על אנדרואיד וגם על חלונות. במכשירים שמטפלים במידע רגיש במיוחד, ייתכן שיהיה מומלץ אפילו לשחזר את המערכת מגיבוי קודם ואמין.

בסביבות תאגידיות בספרד ובמדינות אירופאיות אחרות, חברות צריכות פרוטוקולי תגובה לאירועים הכוללים סקירת מכשירים ניידים, ביטול גישה וסבב אישורים אם מזוהה דלת אחורית כמו BirdCall במסוף המשמש למטרות עבודה.

לאור כל מה שהתגלה, מקרה זה מראה עד כמה משחק לכאורה לא מזיק עבור Windows או Android זה עלול להפוך לשער לפעולות ריגול סייבר מתוחכמות. השילוב של תוכנות זדוניות שמקליטות אודיו, גונבות נתונים אישיים וממנפות שירותי ענן כדי להסתיר את פעילותן מחייב זהירות רבה, במיוחד בעת הורדת אפליקציות מערוצים רשמיים חיצוניים ושימוש באותם מכשירים למטרות פנאי ועבודה כאחד, בהקשר שבו ספרד ושאר אירופה כבר הן מטרות תכופות לקמפיינים מתקדמים.

סוס טרויאני באנדרואיד מסתתר במשחקים
Artaculo relacionado:
סוס טרויאני חדש לאנדרואיד מסתתר במשחקים משודרגים ובאפליקציות פופולריות

הוסף כמקור מועדף