ESETi uurijad avastasid Põhja-Koreaga seotud APT-rühmituse ScarCrufti mitmeplatvormilise tarneahela rünnaku, mille sihtmärgiks on Hiina Yanbiani piirkond – etniliste korealaste kodupaik ning Põhja-Korea pagulaste ja üleläinute ületuskoht. Rünnakus, mis on tõenäoliselt kestnud alates 2024. aasta lõpust, kompromiteeris ScarCruft Yanbiani-teemalistele mängudele pühendatud videomänguplatvormi Windows- ja Android-komponente, nakatades need tagaukset sisaldava troojalase programmiga.
Tagauks, mille ESET nimetas BirdCalliks, oli algselt teadaolevalt suunatud ainult Windowsile; Androidi versioon avastati osana sellest tarneahela rünnakust. Selles blogipostituses anname ülevaate rünnakust ja esitame esimese avaliku analüüsi Androidi tagaukse kohta.
Selle blogipostituse põhipunktid:
- Põhja-Koreaga seotud APT-rühm ScarCruft rikkus videomänguplatvormi, mida kasutasid Hiina Yanbiani piirkonnas elavad korealased.
- Mänguplatvormi Windows-klient häkiti pahatahtliku värskenduse kaudu, mis viis RokRAT-tagaukseni, mis omakorda paigaldas keerukama BirdCall-tagauksi.
- Mänguplatvormil saadaval olevad Androidi mängud nakatati troojalastega, mis sisaldasid BirdCall-tagauksu Androidi versiooni – uut vahendit ScarCrufti arsenalis.
- Kampaania eesmärk on spionaaž, kus tagauks võimaldab koguda isikuandmeid ja dokumente, teha ekraanipilte ja salvestada häält.
ScarCrufti profiil
ScarCruft, tuntud ka kui APT37 või Reaper, on tegutsenud vähemalt alates 2012. aastast ja seda kahtlustatakse Põhja-Korea luuregrupina. See keskendub peamiselt Lõuna-Koreale, kuid sihtmärgiks on olnud ka teised Aasia riigid. ScarCruft tundub olevat huvitatud peamiselt valitsus- ja sõjaväeorganisatsioonidest ning erinevate tööstusharude ettevõtetest, mis on seotud Põhja-Korea huvidega. Rühmitus võtab sihikule ka Põhja-Korea põgenikke, mille kohta on viimane teave esitatud selles blogipostituses.
BirdCall tagauks
Windows-versioon
BirdCall on C++ keeles kirjutatud Windowsi tagauks, mille avastasime 2021. aastal ja mille seostasime ScarCruftiga ESETi ohuteabe aruande raames.
Tagauksel on laiaulatuslikud luurevõimalused, sealhulgas ekraanipiltide tegemine, klahvivajutuste ja lõikelauda sisu salvestamine, kasutajatunnuste ja failide varastamine ning shell-käskude täitmine. C&C-eesmärkidel kasutab tagauks seaduslikke pilvesalvestusteenuseid, nagu Dropbox või pCloud, või rünnatud veebisaite. BirdCall paigaldatakse tavaliselt mitmeastmelise laadimisahela kaudu, mis algab Ruby või Python skriptiga ja sisaldab arvutispetsiifilise võtmega krüpteeritud komponente. BirdCalli esialgset versiooni kirjeldasid Lõuna-Korea tarnijad 2021. aastal avalikult kui RokRATi (S2W, AhnLab) täiustatud versiooni.
Androidi versioon
BirdCalli Androidi versioon, mis avastati selles blogipostituses kirjeldatud rünnakus, rakendab osa Windowsi tagauksu käskudest ja võimekustest – see kogub kontakte, SMS-sõnumeid, kõnelogisid, dokumente, meediafaile ja privaatvõtmeid. Samuti suudab see teha ekraanipilte ja salvestada ümbritsevat heli.
Meie uuringute põhjal arendati Androidi versiooni BirdCall aktiivselt mitme kuu jooksul. Me tuvastasime seitse versiooni, alates versioonist 1.0 (loodud umbes 2024. aasta oktoobris) kuni versioonini 2.0 (loodud umbes 2025. aasta juunis).
Avastamine
Meie uurimine algas VirusTotalist leitud kahtlase APK-failiga. Esialgse analüüsi käigus tuvastasime, et APK on pahatahtlik ja sisaldab tagaukset.
Huvitaval kombel osutus APK-failiks trojaniseeritud kaardimäng nimega 延边红十 (masintõlge: Yanbian Red Ten), mille jälgisime tagasi selle ametlikule veebisaidile https://www.sqgame[.]net. sqgame on Yanbiani elanikele kohandatud mänguplatvorm, mis pakub traditsioonilisi Yanbiani mänge Windowsile, Androidile ja iOS-ile. Mängijad saavad sõpradega võistelda kaardi- ja lauamängudes (vt joonis 1) või osaleda korraldatud turniiridel.

Üllatuslikult on ametlikul veebisaidil allalaadimiseks saadaval olev APK sama, mis see, mille leidsime algselt VirusTotalist. Lisaks oli ka teine sqgame’ist allalaadimiseks saadaval olev Androidi mäng (新画图, masintõlge: New Drawing) trojaniseeritud sama tagauksuga. Täiendav analüüs näitas, et tagaukseks on ScarCrufti rühma BirdCall-tagauksest tehtud Androidi versioon.
Sqgame’i veebisaidil olev Windows-töölauakliendi link viib mõne aasta vanusele installijale, mis näib olevat puhas. See laadib pärast installimist küll alla uuendusi, kuid meie analüüsi käigus ei tuvastanud me seal ühtegi pahatahtlikku koodi.
ESETi telemeetriat täiendavalt uurides tuvastasime trojaniseeritud mono.dll-raamatukogu, mis pärines töölauakliendi värskenduste paketist. ESETi telemeetria näitab, et see värskenduste pakett oli olnud pahatahtlik vähemalt alates 2024. aasta novembrist, teadmata ajavahemiku jooksul. Artikli kirjutamise ajal ei olnud see värskenduste pakett enam pahatahtlik.
Kontrollisime ka sqgame veebisaidil kättesaadavat iOS-mängu ega leidnud seal ühtegi pahatahtlikku koodi. Arvatavasti jättis ScarCruft selle platvormi vahele, kuna rakenduse trojaniseerimine ja levitamine oleks olnud teiste platvormidega võrreldes palju keerulisem ning oleks võinud sattuda Apple’i kontrolliprotsessi alla.
Ohvrite profiil
Kuna käesoleva rünnaku käigus rünnatud veebisait on pühendatud Yanbiani elanikele ja nende traditsioonilistele mängudele, järeldame, et peamised sihtmärgid on Yanbianis elavad korealased. Yanbiani Korea autonoomne prefektuur on Hiina piirkond, mis piirneb Põhja-Koreaga ja kus elab suurim korealaste kogukond väljaspool Koread.
Selles kontekstis usume, et rünnaku eesmärk oli tõenäoliselt koguda teavet Yanbianis elavate (või sealt pärit) isikute kohta, keda Põhja-Korea režiim peab huvipakkuvaks – tõenäoliselt pagulaste või ülejooksikute kohta.
Rünnaku ülevaade
Android
Leiti, et kaks sqgame veebisaidil kättesaadavat Androidi mängu olid trojaniseeritud ja sisaldasid BirdCall-tagaukset. Joonisel 2 on näidatud allalaadimisleht aadressil https://www.sqgame[.]net/games/gamedownload.aspx, kus kahe trojaniseeritud mängu allalaadimisnupud on esile tõstetud punasega. Kolmas kättesaadav Androidi mäng oli meie analüüsi ajal puhas.

Leidsime tõendeid, et ohvrid laadisid trojaniseeritud mängud alla oma seadmete veebibrauseri kaudu ja tõenäoliselt installisid need tahtlikult. Me ei ole leidnud muid APK-failide asukohti. Samuti ei ole me leidnud pahatahtlikke APK-faile ametlikust Google Play poest.
Meil ei õnnestunud kindlaks teha, millal veebisait esmakordselt rünnati ja tarneahela rünnak algas. Siiski, tuginedes meie analüüsile levitatud pahavarast, hindame, et see juhtus 2024. aasta lõpus.
Tabelis 1 on esitatud kahe troojalise APK-faili hostingu-URL-id koos avastamise ajal pakutud failide hash-väärtustega. Käesoleva blogipostituse kirjutamise ajal olid pahatahtlikud failid endiselt sqgame’i veebisaidil. Teavitasime sqgame’i rikkumisest 2025. aasta detsembris, kuid pole vastust saanud.
Tabel 1. Pahatahtlikud näidised
| Avastamise aeg | URL | SHA‑1 | Kirjeldus |
| 2025-10 | http://sqgame.com |
03E3ECE9F48CF4104AAF |
Trojaniseeritud mäng, milles on BirdCall |
| 2025-10 | http://sqgame.com |
FC0C691DB7E2D2BD3B0B |
Trojaniseeritud mäng, milles on BirdCall |
Windows
Kuigi sqgame’i veebisaidil kättesaadav Windows-töölauaklient ei sisaldanud pahavara, kui me seda analüüsisime, tuvastasime hiljem trojaniseeritud mono.dll- raamatukogu, mis pärines töölauakliendi värskenduspaketist, mida hostiti aadressil http://xiazai.sqgame.com[.]cn/dating/20240429.zip. ESETi telemeetria näitab, et see värskenduspakett oli olnud pahatahtlik vähemalt alates 2024. aasta novembrist teadmata ajavahemiku jooksul – kuid käesoleva artikli kirjutamise ajal ei olnud see värskenduspakett enam pahatahtlik.
ScarCruft võttis puhta mono-teegi ja lisas sellele täiendavat koodi ja andmeid, mis sisaldasid allalaadijat. Allalaadija kontrollib esmalt käimasolevaid protsesse analüüsitööriistade ja virtuaalmasina keskkondade suhtes ning ei jätka, kui neid leitakse. Muidu otsib ta sqgame-kliendi protsessi ja loob tee mono-teegini selle installikausta.
Seejärel laadib ta alla ja käivitab shellkoodi, mis avastamise ajal sisaldas RokRAT-tagaukset. Lõpuks lõpetab allalaadija kliendi protsessi ja laadib alla mono-raamatukogu algse puhta versiooni, asendades sellega installitud kliendi kausta trojaniseeritud versiooni. Nii kasulik koorem kui ka puhas mono-raamatukogu laaditakse alla seaduslikelt Lõuna-Korea veebisaitidelt, mis olid selleks otstarbeks kompromiteeritud – see on ScarCrufti tüüpiline TTP.
Meie telemeetria andmetel kasutati RokRAT-tagaukset seejärel BirdCall-tagauksete allalaadimiseks ja installimiseks ohvrite arvutitesse.
Androidi BirdCalli analüüs
Selles jaotises esitame tehnilise analüüsi Androidi BirdCall-tagauksest – C++-keeles kirjutatud samanimelise Windowsi tagaukse Androidi versioonist. Sisemiselt kannab tagaukse nime zhuagou, mida võib (hiina keelest) tõlkida kui „koerte püüdmine”.
Trojaniseeritud Androidi mängud
Android BirdCall levitatakse trojaniseeritud Androidi mängude kaudu. Selles blogipostituses kirjeldatud rünnaku puhul usume, et ScarCruft ei saanud juurdepääsu mängu lähtekoodile, vaid ainult veebisaidile sqgame või veebiserverile, ning võttis selle asemel originaalmängu APK-failid ja kompileeris või pakkis need ümber, lisades neile pahatahtliku koodi.
Trojaniseeritud APK-failides on muudetud AndroidManifest.xml sisenemispunkti tegevust ja see viitab lisatud pahatahtlikule koodile, mis pärast tagauksu käivitamist käivitab mängu algse sisenemistegevuse.
Analüüsitud näidistes oli muudetud sisenemispunkti tegevus kas com.example.zhuagou.SplashScreen või com.mob.util.MobSs (viimases näidises). AndroidManifest.xml-i muudatused hõlmavad ka tagauksele uusi tegevuste ja teenuste määratlusi, samuti selle toimimiseks vajalikke täiendavaid õigusi. Originaalmängu ja selle trojaniseeritud versiooni pakettide võrdlus on näidatud joonisel 3.

Kuna Androidi BirdCall-tagauks on osa süsteemi installitud trojaniseeritud Androidi rakendusest, ei käivitu see automaatselt pärast installimist või seadme taaskäivitamist, vaid sõltub kasutaja poolt käivitamisest.
Konfiguratsioon
Android BirdCall sisaldab vaikimisi konfiguratsiooni, mis initsialiseeritakse esimesel käivitamisel. Konfiguratsioon kasutab JSON-vormingut ja salvestatakse faili. Järgmised käivitamised laadivad olemasoleva konfiguratsioonifaili ning konfiguratsiooni saab muuta tagauksukäskude abil. Näide vormindatud konfiguratsioonist on esitatud joonisel 4.
{ "bi": "E823D451D636D0A0", "skey": "A8FE823D451D636D0A0366C0629EF5C3##@(()(#@", "si": "20251105141404", "rft": 20000, "fst": true, "kill": false, "log": true, "ctm": 10000, "scr": false, "rec": false, "cmd": 0, "data": 1, "bd_version": 37, "extentions": ".jpg;.doc;.docx;.xls;.xlsx;.ppt;.pptx;.txt;.hwp;.pdf;.m4a;.p12;", "cloud": [ { "ct": 9, "idx": 28, "cid": "1000.2IGB56IS1FHQ1V332R[redigeeritud]", "cst": "fa7ec5c8b050[redigeeritud]", "rt": "1000.a7fc479e[redigeeritud]", "at": "empty", "fid": "8mwe5bbc0a2759839401f813968808a2f36a6", "dm": "", "use": 0 }, [redacted] ] }
Joonis 4. Androidi BirdCalli konfiguratsiooni näide
Konfiguratsioonikanne bd_version kodeerib tagauksu versiooni, mis on salvestatud kujul MAJOR << 5 | MINOR, seega väärtus 37 vastab versioonile 1.5.
Püsiv konfiguratsioonifail on salvestatud rakenduse andmekataloogi ja sellel on seadmespetsiifiline tee. Lisaks sellele võib konfiguratsiooni algseadistamise ajal näites kõvakooditud pilvesalvestuse vaikimisi konfiguratsiooni asendada välise allikaga. Kui see on saadaval, laadib tagauks alla JPG-pildi, mis sisaldab oma ülekattega krüpteeritud pilvekonfiguratsiooni. Pilt asub tavaliselt nakatunud Lõuna-Korea veebisaidil.
C&C-side
Android BirdCall kasutab C&C-side jaoks pilvesalvestusdraive, sarnaselt Windows-versiooniga. Analüüsitud näidistes toetatakse kolme pilvepakkujat: pCloud, Yandex Disk ja Zoho WorkDrive, kuigi kasutatakse ainult Zoho WorkDrive’i. Tagauks suhtleb HTTPS-i kaudu, saates päringuid vastava pakkuja API-lõpppunktidele, kasutades okhttp3-raamatukogu.
Meie uurimistöö käigus täheldasime 12 Zoho WorkDrive’i salvestusruumi, mida Android BirdCall tagaukse tarkvara kasutas C&C-eesmärkidel. Seotud kontode üksikasjad on esitatud tabelis 2.
Tabel 2. Android BirdCall Zoho WorkDrive’i kontod
| client_id | display_name | |
| 1000.AJUEYDUIQQ5G |
tomasalfred37 | tomasalfred37@zohomail[.]com |
| 1000.INXKBHQ3698C |
kalimaxim279 | kalimaxim279@zohomail[.]com |
| 1000.FYRJ46E75TUY |
Smith Bentley | smithbentley0617@zohomail[.]com |
| 1000.8QU6D2LJZ3RC |
Michael Larrow19 | michaellarrow19@zohomail[.]com |
| 1000.NT1QEE7V73IH |
dsf sdf | amandakurth94@zohomail[.]com |
| 1000.SKXUYYKYL06F |
dsf sdf | rexmedina89@zohomail[.]com |
| 1000.7BMBOS8GV1ZR |
dsf dsf | alishaross751@zohomail[.]com |
| 1000.V0J0QN7SJ2N7 |
sdf sdf | jamesdeeds385@zohomail[.]com |
| 1000.2IGB56IS1FHQ |
asdf sdaf | joyceluke505@zohomail[.]com |
| 1000.W4V2XMB83C6V |
dfsd sdf | marjoriemiller280@zohomail[.]com |
| 1000.LIUBF67S89H0 |
Bill Jackson | teresadaniels200@zohomail[.]com |
| 1000.8BLOFSFU4WOF |
Zoe Jack | michaelgiesen62@zohomail[.]com |
Võimalused
Android BirdCallil on uuendamise mehhanism: uuem versioon saab laadida uuendustest, mis peaksid olema APK-vormingus rakenduse andmekataloogis, ning nende allalaadimine käivitatakse käsuga MP_SEND_FILE.
Pärast vabatahtlikku uuendamisprotseduuri käivitatakse algne mängu tegevus, et mitte äratada kahtlust. Seejärel kontrollib tagauks internetiühendust ja ootab seda, enne kui jätkab oma peamist tegevust.
Andmete kogumine
Esimesel käivitamisel kogub tagauks seadme peamise jagatud välise mälu täieliku kataloogiloendi ning kasutajaandmed, mis koosnevad kontaktide loendist, kõnelogist ja SMS-sõnumitest.
Tagauks kontrollib perioodiliselt C&C-d ja laadib üles põhiandmed, mis koosnevad järgmisest:
- konfiguratsiooni ja hetkeaja identifikaatorväärtused,
- aku temperatuur, RAM-i ja salvestusruumi andmed, pilve konfiguratsioon, tagauksversioon ja huvipakkuvad faililaiendid,
- IP-geolokatsiooni teave veebisaidilt https://ipinfo[.]io/json ning
- esimesel käivitamisel lisatakse täiendav teave seadme, võrgu ja rakenduse kohta:
○
tootja, mudel, operatsioonisüsteem, tuum ja root-õiguste olemasolu,○
IMEI-number, IP-aadress, MAC-aadress ja võrgutüüp ning○
rakenduste pakett ja õigused.
Tagauks võib perioodiliselt teha ekraanipilte (scr-lipik ). Mõnes versioonis täheldasime tehnikat, kus ekraanipiltide tegemise ajal mängitakse vaikselt MP3-faili, mida kasutatakse selleks, et vältida troojaniga nakatatud rakenduse peatamist taustal töötamise ajal.
Mõnes versioonis suudab tagauks salvestada heli mikrofoni kaudu ja pealt kuulata nakatunud seadme ümbrust. Kummalisel kombel on salvestamine, isegi kui see on lubatud (rec-lipik ), piiratud kolme tunniga õhtul, kohaliku aja järgi kella 19–22.
Tagauks otsib perioodiliselt jagatud välismälust huvipakkuvate laienditega faile (extentions) ja valmistab need andmete väljavoolamiseks ette. Meie analüüsitud näidistes oli andmete väljavool suunatud meediafailidele, dokumentidele ja privaatsetele võtmetele: .jpg, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .txt, .hwp, .pdf, .m4a ja .p12.
Käsud
Androidi versioon BirdCall kontrollib perioodiliselt pilvemäluseadet ohvrile antud käskude olemasolu suhtes. Dekrüptitud käsud algavad maagilise DWORD-väärtusega 0x2A7B4C33, mis vastab BirdCalli Windowsi versioonile. Käsud võivad sõltuvalt tüübist sisaldada null või rohkem parameetreid. Tabelis 3 on esitatud ülevaade toetatud käskudest koos nende kirjeldustega mõlema platvormi jaoks.
Androidi versioonis on rakendatud vaid osa Windows-versioonis kättesaadavatest käskudest.
Tabel 3. BirdCall-tagauksukäsud
| Tüüp | Nimi | Androidi kirjeldus | Windowsi kirjeldus |
| 0x48 | MP_SET_FILESEARCH_EXTENTION | Määrab konfiguratsioonis huvipakkuvad faililaiendid. | |
| 0x49 | MP_SET_THREADS | Lülitab sisse ekraanipiltide tegemise ja hääle salvestamise. | Sisaldab lisavõimalusi, nagu lõikelauda sisu varastamine ja klahvivajutuste salvestamine. |
| 0x4A | MP_SET_CLOUD | Määrab konfiguratsioonis pilve API volitused. | |
| 0x4B | MP_SET_REGISTER_FILE_CONTROL | Ei kohaldata | Muudab failide otsimisel kasutatavat filtrit. |
| 0x4C | MP_SET_MODE | Lülitab sisse või välja tagauksete täitmislogide kogumise. | Lülitab sisse või välja erinevad kogumisega seotud lipud. |
| 0x4D | MP_ACTION_KILLME | Lülitab tagauksu välja. Algne mäng jätkab töötamist. | Desinstallib tagauksu ja sulgeb programmi. |
| 0x4E | MP_ACTION_KILLPROCESS | Ei kohaldata | Kasutab taskkill-utiliiti protsessi lõpetamiseks. |
| 0x4F | MP_ACTION_FILE_OR_DIRECTORY | Toetab määratud faili või kataloogi üleslaadimist. | Toetab mitmeid faili- ja kataloogitoiminguid: kustutamine, ümbernimetamine, avamine ja üleslaadimine. |
| 0x50 | MP_ACTION_DOWNLOAD_COMMAND | Ei kohaldata | Laadib alla ja täidab käsud URL-ist või pilve draivist. |
| 0x51 | MP_ACTION_RESET_WORKDIRECTORIES | Ei kohaldata | Võib kustutada tagauksele kasutatavaid töökatalooge. |
| 0x52 | MP_ACTION_EXECUTE_SIMPLE_COMMAND | Ei kohaldata | Võimaldab tagaukku taaskäivitada ja käsku cmd.exe kaudu täita. |
| 0x53 | MP_ACTIONS_MORE | Ei kohaldata | Võimalik on teha kolme toimingut: · Püsiva konfiguratsiooni kustutamine. · Makrode lubamine Wordis (Microsoft ja Hancom Office). · Taaskäivitada tagauks. |
| 0x54 | MP_ACTION_SHELL | Puudub | Käivitab shelli (põhineb WCMDpõhjal). |
| 0x55 | MP_ACTION_WEBSCAN | Ei kohaldata | Teostab määratud hostide/portide HTTP-skannimise. |
| 0x56 | MP_GET_DATA | Võimaldab hankida: · kontaktid, kõnelogid ja SMS-sõnumid, · peamise jagatud välise salvestusruumi täieliku kataloogi ning · põhiandmed. |
Võimalik saada: · tagauksikonfiguratsiooni ja mitmesugust süsteemiinfot, · kasutajatunnused brauseritest ja muust tarkvarast, · faile kiirsuhtlusrakendustest – KakaoTalk, WeChat ja Signal, · kaamera fotosid ja · kataloogide loetelu. |
| 0x57 | MP_GET_TREES | Laadib kataloogi loendi. | |
| 0x59 | MP_SEND_FILE | Toetab tagauksu uuendamist. | Toetab faili paigutamist määratud asukohta, täiendavate käivitatavate failide paigutamist ja käivitamist ning tagauksu uuendamist. |
| 0x5A | MP_SEND_SHELL | Ei kohaldata | Käivitab shell-käskud. |
| 0x5C | MP_SET_PROXY | Ei kohaldata | Ühendub määratud <ip>:<port> -iga ja suunab liikluse C&C-serverist edasi või sinna, toimides proksina. |
Dump, mis sisaldab BirdCalli Windows-versiooni, mis sarnaneb väga sellega, mida me käesolevas rünnakus täheldasime, ja sisaldab kõiki eespool loetletud käske, on leitav VirusTotalist SHA‑1 B06110E0FEB7592872E380B7E3B8F77D80DD1108 all. Näidis laaditi üles Hiinast15. juulil 2024.
Järeldus
Oleme avastanud mitmeplatvormilise tarneahela rünnaku, mis on suunatud Yanbiani piirkonnale läbi kompromiteeritud videomänguplatvormi. Analüüsides platvormil olevaid trojaniseeritud Androidi mänge, avastasime ScarCrufti arsenalis uue tööriista – rühmituse BirdCall tagauksu Androidi versiooni. Androidi tagaukse arendamine on olnud aktiivne ning see pakub jälgimisvõimalusi, nagu isikuandmete ja dokumentide kogumine, ekraanipiltide tegemine ja häälsalvestuste tegemine.
Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uuringute kohta, võtke meiega ühendust aadressil threatintel@eset.com.ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kui teil on selle teenuse kohta küsimusi, külastage ESETi ohuteabe lehekülge.
IoC-d
Täielik nimekiri ohuindikaatoritest (IoC) ja näidetest on kättesaadav meie GitHubi andmebaasis.
Failid
| SHA-1 | Failinimi | Avastamine | Kirjeldus |
| 01A33066FBC6253304C9 |
sqybhs.apk | Android/Spy.Agent.EXM | Trojaniseeritud mäng Androidi versiooniga BirdCall 2.0. |
| 03E3ECE9F48CF4104AAF |
ybht.apk | Android/Spy.Agent.EGE | Trojaniseeritud mäng Androidi rakendusega BirdCall versioon 1.3. |
| 2B81F78EC4C3F8D6CF8F |
sqybhs.apk | Android/Spy.Agent.EGE | Trojaniseeritud mäng Androidi rakendusega BirdCall versioon 1.5. |
| 59A9B9D47AE36411B277 |
ybht.apk | Android/Spy.Agent.EGE | Trojaniseeritud mäng Androidi rakendusega BirdCall versioon 1.0. |
| 7356D7868C81499FB4E7 |
sqybhs.apk | Android/Spy.Agent.EGE | Trojaniseeritud mäng Androidi versiooniga BirdCall 1.0. |
| FC0C691DB7E2D2BD3B0B |
sqybhs.apk | Android/Spy.Agent.EGE | Trojaniseeritud mäng Android BirdCall versiooniga 1.5. |
| 95BDB94F6767A3CCE6D9 |
mono.dll | Win32/TrojanDownloader |
Trojaniseeritud mono-teek. |
| 409C5ACAED587F62F7E2 |
Puudub | Win32/TrojanDownloader |
RokRATi tagaukseni viiv allalaadija. |
| B06110E0FEB7592872E3 |
Puudub | Win64/Agent.EGN | Avalikult kättesaadav Windows BirdCall tagauksest tehtud väljavõte. |
Võrk
| IP | Domeen | Hosting-teenuse pakkuja | Esimene avastamine | Andmed |
| 39.106.249[.]68 | sqgame.com[.]cn | Hangzhou Alibaba Advertising Co.,Ltd. | 01.06.2024 | Rünnatud veebisait sqgame, mis pakub troojalastega nakatatud mänge ja pahatahtlikke värskendusi. |
| 211.239.117[.]117 | 1980food.co[.]kr | Hostway IDC | 07.03.2025 | Rünnatud Lõuna-Korea veebisait, mida kasutati Androidi BirdCall-i konfiguratsiooni hostimiseks. |
| 114.108.128[.]157 | inodea[.]com | LG DACOM Corporation | 03.07.2025 | Kompromiteeritud Lõuna-Korea veebisait, mida kasutati Androidi BirdCall konfiguratsiooni hostimiseks. |
| 221.143.43[.]214 | www.lawwell.co[.]kr | SK Broadband Co Ltd | 04.11.2024 | Kompromiteeritud Lõuna-Korea veebisait, mida kasutati shellkoodi ja puhta mono-raamatukogu hostimiseks. |
| 222.231.2[.]20 | colorncopy.co[.]kr swr.co[.]kr |
LG DACOM Corporation | 18.03.2025 | Rünnatud Lõuna-Korea veebisait, mida kasutati shellkoodi hostimiseks. |
| 222.231.2[.]23 | sejonghaeun[.]com | IP-haldur | 18.03.2025 | Kompromiteeritud Lõuna-Korea veebisait, mida kasutati puhta mono-raamatukogu hostimiseks. |
| 222.231.2[.]41 | cndsoft.co[.]kr | IP-haldur | 18.03.2025 | Rünnatud Lõuna-Korea veebisait, mida kasutati shellkoodi hostimiseks. |
MITRE ATT&CK-tehnikad
See tabel on koostatud MITRE ATT&CK Enterprise raamistiku versiooni 18 alusel.
| Taktika | ID | Nimi | Kirjeldus |
| Ressursside arendamine | T1584.004 | Ohustatud infrastruktuur: server | ScarCruft rikkus Lõuna-Korea veebisaite, et majutada pahavara ja konfiguratsioone. ScarCruft rikkus veebisaidi sqgame, et teostada tarneahela rünnakut. |
| T1585.003 | Kontode loomine: pilvekontod | ScarCruft lõi Zoho WorkDrive’i kontod ja kasutas nende pilvesalvestusruume C&C-eesmärkidel. | |
| T1587.001 | Võimete arendamine: pahavara | ScarCruft arendas välja BirdCall-tagauksete Android-versiooni. | |
| T1608.001 | Võimekused: pahavara üleslaadimine | ScarCruft laadis troojaliste mängudega nakatatud veebisaidile sqgame üles. | |
| Esmane juurdepääs | T1195.002 | Tarneahela ohustamine: tarkvara tarneahela ohustamine | ScarCruft rikkus sqgame’i uuendusserveri, et levitada pahatahtlikke uuendusi. |
| Täitmine | T1059.003 | Käskude ja skriptide tõlgendaja: Windows Command Shell | BirdCall suudab käivitada käsurea käske. |
| Kaitse vältimine | T1027.013 | Varjatud failid või teave: krüpteeritud/kodeeritud fail | BirdCallil on krüpteeritud stringid ja laadimisahela komponendid. Trojaniseeritud mono-raamatukogu sisaldab krüpteeritud shell-koodi. |
| T1070.004 | Indikaatori eemaldamine: faili kustutamine | Trojaniseeritud mono-raamatukogu asendatakse puhtaga. | |
| T1112 | Registri muutmine | BirdCall võib muuta tekstiredaktorite seadeid, et lubada makrosid. | |
| T1140 | Failide või teabe deobfuskeerimine/dekodeerimine | BirdCall dešifreerib stringe ja laadimisahela komponente. | |
| T1480.001 | Täitmise kaitsemeetmed: keskkonnaalane võtme kasutamine | BirdCalli laadimisahel sisaldab komponente, mis on krüpteeritud arvutispetsiifilise võtmega. | |
| T1497 | Virtualiseerimise/liivakasti vältimine | Trojaniseeritud mono-raamatukogu allalaadija kontrollib analüüsitööriistade ja virtuaalmasina keskkondade olemasolu. | |
| Juurdepääs kasutajatunnustele | T1555 | Paroolide salvestuskohtadest pärit autentimisandmed | BirdCall suudab hankida salvestatud paroole brauseritest ja muust tarkvarast. |
| Avastamine | T1046 | Võrguteenuste avastamine | BirdCall suudab skannida IP-aadresside ja portide vahemikku HTTP GET-päringuga. |
| T1082 | Süsteemiinfo avastamine | BirdCall suudab hankida mitmesugust süsteemi teavet. | |
| T1083 | Failide ja kataloogide avastamine | BirdCall suudab hankida teavet draivide ja kataloogide kohta. | |
| Kogumine | T1005 | Andmed kohalikust süsteemist | BirdCall suudab koguda kasutajate faile sõnumirakendustest KakaoTalk, WeChat ja Signal. |
| T1056.001 | Sisestuse salvestamine: klahvivajutuste salvestamine | BirdCall suudab salvestada klahvivajutusi. | |
| T1113 | Ekraanipilt | BirdCall suudab teha ekraanipilte. | |
| T1115 | Lõikelauda andmed | BirdCall suudab koguda lõikelauda sisu. | |
| T1119 | Automaatne kogumine | BirdCall suudab perioodiliselt koguda teatud laienditega faile kohalikelt ja eemaldatavatelt draividelt. | |
| T1125 | Videolõik | BirdCall suudab salvestada veebikaamera fotot. | |
| T1560 | Kogutud andmete arhiveerimine | BirdCall pakub kogutud andmeid enne väljaviimist. | |
| Juhtimine ja kontroll | T1071.001 | Rakenduskihi protokoll: veebiprotokollid | BirdCall kasutab HTTP-d suhtlemiseks pilvesalvestusteenustega. |
| T1090 | Proksi | BirdCall võib toimida proksina. | |
| T1102.002 | Veebiteenus: kahesuunaline suhtlus | BirdCall suhtleb pilvesalvestusteenustega, et alla laadida käske ja väljastada andmeid. | |
| Andmete väljavool | T1020 | Automatiseeritud väljavool | BirdCall eksfiltreerib kogutud andmeid perioodiliselt. |
| T1041 | Andmete väljavool C2-kanali kaudu | BirdCall eksfiltreerib andmeid oma C&C-serverisse. | |
| T1567.002 | Andmete väljavool veebiteenuse kaudu: andmete väljavool pilvesalvestusse | BirdCall eksfiltreerib andmeid pilvesalvestusteenustesse. |
Tabel on koostatud MITRE ATT&CK Mobile raamistiku versiooni 18 alusel.
| Taktika | ID | Nimi | Kirjeldus |
| Esmane juurdepääs | T1474.003 | Tarneahela ohustamine: tarkvara tarneahela ohustamine | ScarCruft viis läbi tarneahela rünnaku, ohustades veebisaiti sqgame, et levitada troojalastega nakatatud mänge, mis sisaldasid Androidi tagauksprogrammi BirdCall. |
| Kaitse vältimine | T1406 | Varjatud failid või teave | Androidi BirdCall-tagauks versioon 2.0 on varjatud. |
| T1407 | Uue koodi allalaadimine käitamise ajal | Androidi BirdCall-tagauks võib alla laadida ja laadida oma uuemaid versioone. | |
| T1541 | Esiplaanil püsivus | Android BirdCall kasutab startForeground API-d, et teha ekraanipilte taustal olles. | |
| Avastamine | T1420 | Failide ja kataloogide avastamine | Android BirdCall loob kataloogiloendi ja otsib faile kindlate laienditega. |
| T1422 | Kohaliku võrgu konfiguratsiooni avastamine | Android BirdCall hangib seadme IMEI-koodi, IP-aadressi ja MAC-aadressi. | |
| T1426 | Süsteemiinfo tuvastamine | Android BirdCall hangib ohustatud seadme süsteemiinfo, sealhulgas tootja, mudel, operatsioonisüsteemi versioon, tuumaversioon, root-õiguste olemasolu, aku temperatuur, RAM ja salvestusruumi andmed. | |
| Kogu | T1532 | Arhiiv Kogutud andmed | Android BirdCall pakub ja krüpteerib kogutud andmeid. |
| T1429 | Heli salvestamine | Androidi rakendus BirdCall suudab mikrofoni abil häält salvestada. | |
| T1430 | Asukoha jälgimine | Android BirdCall saab seadme ligikaudse asukoha teenuse ipinfo[.]io abil. | |
| T1513 | Ekraanipilt | Androidi rakendus BirdCall suudab teha ekraanipilte. | |
| T1533 | Andmed kohalikust süsteemist | Android BirdCall kogub kohalikke faile järgmiste laienditega: .jpg, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .txt, .hwp, .pdf, .m4a ja .p12. | |
| T1636.002 | Kaitstud kasutajaandmed: kõnelogi | Android BirdCall kogub kõnelogi. | |
| T1636.003 | Kaitstud kasutajaandmed: kontaktide nimekiri | Android BirdCall kogub kontaktide nimekirja. | |
| T1636.004 | Kaitstud kasutajaandmed: SMS-sõnumid | Android BirdCall kogub SMS-sõnumeid. | |
| Juhtimine ja kontroll | T1437.001 | Rakenduskihi protokoll: veebiprotokollid | Android BirdCall suhtleb juhtimis- ja kontrolli pilvesalvestusega HTTPS-i kaudu. |
| T1481.002 | Veebiteenus: kahesuunaline suhtlus | Androidi rakendus BirdCall kasutab C&C-eesmärkidel pilvesalvestusruumi teenust Zoho WorkDrive. | |
| Andmete väljavool | T1646 | Andmete väljavool C2-kanali kaudu | Android BirdCall kasutab andmete väljavoolamiseks C&C-kanalit. |
