最近的一项网络安全调查发现…… 利用数字间谍活动 Windows 和 Android 游戏 以此为诱饵感染用户。看似简单的娱乐平台背后隐藏着复杂的恶意软件,能够录制音频、窃取文档并远程控制设备。
此案之所以引起专家们的特别关注,是因为它结合了两个非常常见的因素:一是……的增加 在移动设备和电脑上玩游戏 以及这种习俗 从官方应用商店以外的渠道下载应用虽然此次行动的重点是中国的特定地区,但攻击者的作案手法完全可以在欧洲和西班牙复制,因为在这些地方,大量使用非官方游戏和应用程序也是现实情况。
一个游戏平台变成了网络间谍工具
根据 ESET 研究团队的说法,这种攻击依赖于…… 游戏平台 又称延边红十该平台提供传统的纸牌和棋盘游戏。这个适用于 Windows 和 Android 系统的平台遭到入侵,被用于传播隐藏的间谍软件,也就是所谓的后门程序。
用户从平台官方网站下载游戏,深信它们是合法安全的应用程序。但实际上,它们并非如此。 特洛伊木马游戏游戏可以运行并允许你进行游戏,但与此同时,它会在后台安装具有强大间谍功能的恶意软件。
对于 Windows 系统,ESET 检测到游戏客户端已被篡改。 恶意更新 最终安装了 两扇不同的后门 在受影响的计算机上。在安卓平台上,多款游戏被修改,植入了移动版的后门程序。
调查将此次袭击归咎于 ScarCruft 组织,该组织又名 APT37 或 Reaper这是一个与朝鲜利益相符的网络间谍组织,多年来一直将业务重心放在亚洲,特别是韩国及其周边地区。不过,专家们并不排除类似的策略可能会在其他市场(包括欧洲)再次出现。
此次活动的主要目标是 对个人和组织的间谍活动 这些袭击与延边地区有关,延边是中国境内朝鲜族人口众多的地区,也是朝鲜难民和脱北者的中转站。因此,这并非纯粹的经济袭击,而是一次具有明确政治和情报动机的行动。
什么是后门?为什么它如此危险?
这项活动的核心组成部分是使用 后门或后门这是一种恶意软件,旨在让攻击者能够远程且静默地访问受感染的设备,无论是 Windows 计算机还是 Android 手机。
一旦后门安装完毕,网络犯罪分子就可以…… 部分控制系统他们可以执行命令、下载更多恶意软件、修改文件、安装新的间谍软件,甚至禁用安全解决方案。在很多情况下,用户都不会注意到任何明显的改变。
与其他更常见的病毒(通常会导致崩溃、冻结或弹出窗口)不同,这些后门程序的设计目的是为了…… 长时间不被人注意当被植入木马的游戏继续运行并为用户带来娱乐时,恶意软件会在后台运行并收集感兴趣的数据。
这种低调行事的方式已成为网络犯罪和国家支持的间谍活动中的明显趋势。对于像“疤面煞星”这样的组织来说,这种方式更加有效。 在系统中停留数月甚至数年。持续提取信息,造成立即且明显的损害,引起警报。
此外,攻击者通过将后门伪装在看似合法且从平台官方网站获取的游戏中, 受害者信任他们的可能性增加 下载过程中,消除任何初步疑虑。
BirdCall:一款安卓恶意软件,可录制音频并窃取数据
就安卓系统而言,ESET 发现的后门已被命名为 鸟鸣这种恶意软件尤其令人担忧,因为它请求的权限范围很广,而且一旦受害者安装了受感染的游戏,它就能访问大量信息。
BirdCall能够 收集联系人、短信、通话记录设备上存储的文档、照片和视频等多媒体文件,以及剪贴板的内容(密码、验证码或银行详细信息通常会被复制到剪贴板中)。
此外,间谍软件还可以执行以下操作: 屏幕截图和按键录制这使得攻击者能够重建对话、登录凭据以及用户在即时通讯应用、社交网络或金融服务中输入的其他敏感信息。
其中一个最微妙的方面是它的能力 录制环境音频 利用手机麦克风。此功能可将手机变成隐蔽的窃听设备,从而窃听面对面的谈话或会议,如果受害者身居要职或处理机密信息,则后果尤为严重。
恶意软件也可能 提取私钥和凭证 与已安装的服务和应用程序相关的数据,以及个人和公司文件的复制,都会被窃取。所有这些资料都通过 Dropbox 和 pCloud 等合法云服务发送给攻击者,这种策略将恶意流量伪装成对常用平台的正常使用。
受感染游戏是如何传播的,以及为什么它们不在 Google Play 上架。
ESET的调查已经确定受害者 他们直接从平台网站下载了植入木马的游戏。 用户来自延边红十,使用设备上的浏览器访问了这些游戏。提供的游戏看起来是正规的,与该地区的传统游戏相关,且呈现方式正常。
这些应用程序的功能也与其他游戏一样:它们允许用户与朋友竞争、参与纸牌游戏和参加在线锦标赛。 正常现象 这是防止用户产生怀疑并延长程序安装时间的关键。
ESET强调,在分析攻击活动期间, 官方 Google Play 应用商店中并未发现恶意 APK 文件。种种迹象表明,该游戏完全是通过被入侵的网站传播的,这与许多用户为了寻找额外功能或免费版本而从外部页面下载游戏的日益普遍的行为相符。
研究人员表示,目前尚无法完全精确地确定这一点。 该网站是什么时候首次遭到入侵的? 该平台。然而,根据对 BirdCall 版本的分析,估计攻击始于 2024 年末,并至少持续到 2025 年中期。
分析时,该平台域名下至少有两款安卓游戏已被植入木马,其中包含 BirdCall 恶意软件。在下载页面上,ESET 能够清晰地识别出相关按钮。 下载受感染的标题对于普通用户而言,这些应用程序与任何其他合法应用程序并无区别。
一种不断演变且注重隐蔽性的恶意软件。
该报告最引人注目的发现之一是,BirdCall 并非一款静态恶意软件,而是一款…… 项目不断发展ESET 研究人员发现了至少七个不同版本的间谍软件,从 2024 年 1.0 月发布的 1.0 版本到 2025 年 6 月出现的 2.0 版本。
每个新版本都增加或改进了间谍能力,提升了…… 与指挥控制服务器的通信机制 (C&C)以及各种改进的技术旨在规避反病毒和分析工具的检测。使用 Dropbox 或 pCloud 等云服务传输窃取的数据就是这种逃避侦测手段的典型例子。
这种运作方式反映了当前威胁形势的一个明显趋势:高级组织不再满足于发动一次性攻击,而是 他们维护并更新其恶意软件库。 就像科技公司不断改进产品一样。
对欧洲和西班牙而言,这种演变表明,如今看似遥远、集中于亚洲特定地区的袭击,可能迅速演变为 全球性和可重复利用的威胁隐藏在游戏中的恶意软件模型很容易被移植到我们环境中的热门游戏中。
由于此次行动与网络间谍活动有关,而非大规模经济诈骗,因此其最初的影响可能看似有限。然而,经验表明,许多 国家集团开发的技术 随后,它们被普通网络犯罪分子采用,从而扩大了其对全球用户和公司的影响范围。
为什么电子游戏的吸引力如此有效
网络安全专家一致认为 电子游戏已成为优先目标 对于攻击者而言,这既是由于玩家数量众多,也是由于玩家习惯通过官方渠道以外的方式下载游戏。
用户经常会在网上搜索付费游戏的免费版本、非官方模组、抢先体验版或免费的高级内容。这些搜索会将他们引向…… 来源可疑的页面论坛、社交网络或即时通讯渠道上分享的链接,这些渠道几乎没有任何安全验证。
在这种情况下,提供区域性游戏或小众游戏的平台似乎不那么令人怀疑:许多用户认为,如果一款游戏鲜为人知或专注于特定群体,那么它不在官方商店上架也是正常的。这种看法使得…… APK文件是从第三方网站下载并安装的。 毫不犹豫。
另一个关键因素是,电子游戏的使用场景不仅限于家庭环境。如今, 个人和工作手机 工作手机和个人手机经常混用,员工在工作手机上安装与个人手机上相同的休闲游戏并不罕见。如果像 BirdCall 这样的恶意软件感染了既用于公司邮箱又用于远程访问内部系统的手机,那么通往公司信息的入口就完全敞开了。
对于网络间谍和犯罪分子来说,休闲与工作的这种交集将游戏变成了一种…… 渗透专业环境的理想平台 在西班牙以及其他工作流动性强、远程办公普遍存在的欧洲国家,这样做不会引起怀疑。
识别可疑游戏和应用的警告信号
尽管 ESET 发现的此次攻击活动针对特定地区,但专家的建议适用于所有在 Windows 或 Android 系统上下载游戏的欧洲用户。 警示标志 安装未知应用程序前应牢记这一点。
其中最清晰的例子之一是 过多或不一致的权限请求如果一款简单的纸牌游戏在没有明确理由的情况下要求访问麦克风、短信、通话记录或整个设备存储空间,那就值得怀疑。同样,如果它要求启用辅助功能却没有给出令人信服的解释,也应引起怀疑。
您还应该对从以下网站下载的应用程序保持警惕: 外部网站、社交媒体或聊天群组上的链接而不是通过 Google Play 等官方应用商店,或者(在 Windows 情况下)通过认可的平台下载。虽然这些应用商店并非完美无缺,但它们比随机网站拥有更多管控措施。
另一个指标是缺乏关于该申请的可靠信息: 评论很少,开发者不知名 或者根本没有支持页面。此外,如果游戏还承诺提供解锁的付费高级内容或功能,那么它成为传播恶意软件的诱饵的风险就会大大增加。
在桌面环境中,建议类似:避免从可疑来源安装可执行文件,尽可能检查软件签名,并保持操作系统和安全解决方案的更新,以加强威胁检测。
如果您怀疑设备已感染病毒,该怎么办?
网络安全专家建议关注以下方面: 设备行为的异常变化虽然并非所有症状都具有决定性意义,但它们可以作为身体出现问题的征兆。
最常见的指标包括: 无故过热电池消耗量明显高于正常水平,执行简单任务时出现突然减速或频繁卡顿。
另一个令人担忧的症状是: 麦克风或摄像头意外启动或者,在没有任何应用程序正在运行时,却出现了录制图标,而这些应用程序的运行似乎并无合理理由。在某些情况下,用户还会发现后台数据消耗量增加,这可能表明恶意软件正在向外部发送信息。
如果您怀疑某个游戏或应用程序可能已被入侵,最明智的做法是: 立即卸载 并使用以下工具进行全面分析 公认的防病毒解决方案这适用于安卓和Windows系统。对于处理特别敏感信息的设备,甚至建议从可靠的先前备份中恢复系统。
在西班牙和其他欧洲国家的企业环境中,公司应该具备 事件响应协议 其中包括审查移动设备、撤销访问权限,以及如果在用于工作目的的终端上检测到 BirdCall 等后门程序,则轮换凭证。
鉴于所有已发现的情况,此案表明了……的程度 一款看似无害的Windows或Android游戏 这可能成为复杂网络间谍活动的入口。恶意软件能够录制音频、窃取个人数据,并利用云服务隐藏其活动,因此必须格外谨慎,尤其是在从非官方渠道下载应用程序,以及将同一设备用于休闲和工作时。西班牙和欧洲其他地区已经频繁遭受高级网络攻击。