ESETi uurijad avastasid Põhja-Koreaga seotud APT-rühmituse ScarCrufti mitmeplatvormilise tarneahela rünnaku, mille sihtmärgiks on Hiina Yanbiani piirkond – etniliste korealaste kodupaik ning Põhja-Korea pagulaste ja üleläinute ületuskoht. Rünnakus, mis on tõenäoliselt kestnud alates 2024. aasta lõpust, kompromiteeris ScarCruft Yanbiani-teemalistele mängudele pühendatud videomänguplatvormi Windows- ja Android-komponente, nakatades need tagaukset sisaldava troojalase programmiga.

Tagauks, mille ESET nimetas BirdCalliks, oli algselt teadaolevalt suunatud ainult Windowsile; Androidi versioon avastati osana sellest tarneahela rünnakust. Selles blogipostituses anname ülevaate rünnakust ja esitame esimese avaliku analüüsi Androidi tagaukse kohta.

Selle blogipostituse põhipunktid:
  • Põhja-Koreaga seotud APT-rühm ScarCruft rikkus videomänguplatvormi, mida kasutasid Hiina Yanbiani piirkonnas elavad korealased.
  • Mänguplatvormi Windows-klient häkiti pahatahtliku värskenduse kaudu, mis viis RokRAT-tagaukseni, mis omakorda paigaldas keerukama BirdCall-tagauksi.
  • Mänguplatvormil saadaval olevad Androidi mängud nakatati troojalastega, mis sisaldasid BirdCall-tagauksu Androidi versiooni – uut vahendit ScarCrufti arsenalis.
  • Kampaania eesmärk on spionaaž, kus tagauks võimaldab koguda isikuandmeid ja dokumente, teha ekraanipilte ja salvestada häält.

ScarCrufti profiil

ScarCruft, tuntud ka kui APT37 või Reaper, on tegutsenud vähemalt alates 2012. aastast ja seda kahtlustatakse Põhja-Korea luuregrupina. See keskendub peamiselt Lõuna-Koreale, kuid sihtmärgiks on olnud ka teised Aasia riigid. ScarCruft tundub olevat huvitatud peamiselt valitsus- ja sõjaväeorganisatsioonidest ning erinevate tööstusharude ettevõtetest, mis on seotud Põhja-Korea huvidega. Rühmitus võtab sihikule ka Põhja-Korea põgenikke, mille kohta on viimane teave esitatud selles blogipostituses.

BirdCall tagauks

Windows-versioon

BirdCall on C++ keeles kirjutatud Windowsi tagauks, mille avastasime 2021. aastal ja mille seostasime ScarCruftiga ESETi ohuteabe aruande raames.

Tagauksel on laiaulatuslikud luurevõimalused, sealhulgas ekraanipiltide tegemine, klahvivajutuste ja lõikelauda sisu salvestamine, kasutajatunnuste ja failide varastamine ning shell-käskude täitmine. C&C-eesmärkidel kasutab tagauks seaduslikke pilvesalvestusteenuseid, nagu Dropbox või pCloud, või rünnatud veebisaite. BirdCall paigaldatakse tavaliselt mitmeastmelise laadimisahela kaudu, mis algab Ruby või Python skriptiga ja sisaldab arvutispetsiifilise võtmega krüpteeritud komponente. BirdCalli esialgset versiooni kirjeldasid Lõuna-Korea tarnijad 2021. aastal avalikult kui RokRATi (S2W, AhnLab) täiustatud versiooni.

Androidi versioon

BirdCalli Androidi versioon, mis avastati selles blogipostituses kirjeldatud rünnakus, rakendab osa Windowsi tagauksu käskudest ja võimekustest – see kogub kontakte, SMS-sõnumeid, kõnelogisid, dokumente, meediafaile ja privaatvõtmeid. Samuti suudab see teha ekraanipilte ja salvestada ümbritsevat heli.

Meie uuringute põhjal arendati Androidi versiooni BirdCall aktiivselt mitme kuu jooksul. Me tuvastasime seitse versiooni, alates versioonist 1.0 (loodud umbes 2024. aasta oktoobris) kuni versioonini 2.0 (loodud umbes 2025. aasta juunis).

Avastamine

Meie uurimine algas VirusTotalist leitud kahtlase APK-failiga. Esialgse analüüsi käigus tuvastasime, et APK on pahatahtlik ja sisaldab tagaukset.

Huvitaval kombel osutus APK-failiks trojaniseeritud kaardimäng nimega 延边红十 (masintõlge: Yanbian Red Ten), mille jälgisime tagasi selle ametlikule veebisaidile https://www.sqgame[.]net. sqgame on Yanbiani elanikele kohandatud mänguplatvorm, mis pakub traditsioonilisi Yanbiani mänge Windowsile, Androidile ja iOS-ile. Mängijad saavad sõpradega võistelda kaardi- ja lauamängudes (vt joonis 1) või osaleda korraldatud turniiridel.

Figure 1. Yanbian Red Ten game
Joonis 1. Mäng Yanbian Red Ten

Üllatuslikult on ametlikul veebisaidil allalaadimiseks saadaval olev APK sama, mis see, mille leidsime algselt VirusTotalist. Lisaks oli ka teine sqgame’ist allalaadimiseks saadaval olev Androidi mäng (新画图, masintõlge: New Drawing) trojaniseeritud sama tagauksuga. Täiendav analüüs näitas, et tagaukseks on ScarCrufti rühma BirdCall-tagauksest tehtud Androidi versioon.

Sqgame’i veebisaidil olev Windows-töölauakliendi link viib mõne aasta vanusele installijale, mis näib olevat puhas. See laadib pärast installimist küll alla uuendusi, kuid meie analüüsi käigus ei tuvastanud me seal ühtegi pahatahtlikku koodi.

ESETi telemeetriat täiendavalt uurides tuvastasime trojaniseeritud mono.dll-raamatukogu, mis pärines töölauakliendi värskenduste paketist. ESETi telemeetria näitab, et see värskenduste pakett oli olnud pahatahtlik vähemalt alates 2024. aasta novembrist, teadmata ajavahemiku jooksul. Artikli kirjutamise ajal ei olnud see värskenduste pakett enam pahatahtlik.

Kontrollisime ka sqgame veebisaidil kättesaadavat iOS-mängu ega leidnud seal ühtegi pahatahtlikku koodi. Arvatavasti jättis ScarCruft selle platvormi vahele, kuna rakenduse trojaniseerimine ja levitamine oleks olnud teiste platvormidega võrreldes palju keerulisem ning oleks võinud sattuda Apple’i kontrolliprotsessi alla.

Ohvrite profiil

Kuna käesoleva rünnaku käigus rünnatud veebisait on pühendatud Yanbiani elanikele ja nende traditsioonilistele mängudele, järeldame, et peamised sihtmärgid on Yanbianis elavad korealased. Yanbiani Korea autonoomne prefektuur on Hiina piirkond, mis piirneb Põhja-Koreaga ja kus elab suurim korealaste kogukond väljaspool Koread.

Selles kontekstis usume, et rünnaku eesmärk oli tõenäoliselt koguda teavet Yanbianis elavate (või sealt pärit) isikute kohta, keda Põhja-Korea režiim peab huvipakkuvaks – tõenäoliselt pagulaste või ülejooksikute kohta.

Rünnaku ülevaade

Android

Leiti, et kaks sqgame veebisaidil kättesaadavat Androidi mängu olid trojaniseeritud ja sisaldasid BirdCall-tagaukset. Joonisel 2 on näidatud allalaadimisleht aadressil https://www.sqgame[.]net/games/gamedownload.aspx, kus kahe trojaniseeritud mängu allalaadimisnupud on esile tõstetud punasega. Kolmas kättesaadav Androidi mäng oli meie analüüsi ajal puhas.

Figure 2. Download page leading to trojanized games
Joonis 2. Troojaniga nakatatud mängudele viiv allalaadimisleht

Leidsime tõendeid, et ohvrid laadisid trojaniseeritud mängud alla oma seadmete veebibrauseri kaudu ja tõenäoliselt installisid need tahtlikult. Me ei ole leidnud muid APK-failide asukohti. Samuti ei ole me leidnud pahatahtlikke APK-faile ametlikust Google Play poest.

Meil ei õnnestunud kindlaks teha, millal veebisait esmakordselt rünnati ja tarneahela rünnak algas. Siiski, tuginedes meie analüüsile levitatud pahavarast, hindame, et see juhtus 2024. aasta lõpus.

Tabelis 1 on esitatud kahe troojalise APK-faili hostingu-URL-id koos avastamise ajal pakutud failide hash-väärtustega. Käesoleva blogipostituse kirjutamise ajal olid pahatahtlikud failid endiselt sqgame’i veebisaidil. Teavitasime sqgame’i rikkumisest 2025. aasta detsembris, kuid pole vastust saanud.

Tabel 1. Pahatahtlikud näidised

Avastamise aeg URL SHA‑1 Kirjeldus
2025-10 http://sqgame.com[.]cn/ybht.apk 03E3ECE9F48CF4104AAFC535790CA2FB3C6B26CF Trojaniseeritud mäng, milles on BirdCall tagauks.
2025-10 http://sqgame.com[.]cn/sqybhs.apk FC0C691DB7E2D2BD3B0B4C1E24D18DF72168B7D9 Trojaniseeritud mäng, milles on BirdCall tagauks.

Windows

Kuigi sqgame’i veebisaidil kättesaadav Windows-töölauaklient ei sisaldanud pahavara, kui me seda analüüsisime, tuvastasime hiljem trojaniseeritud mono.dll- raamatukogu, mis pärines töölauakliendi värskenduspaketist, mida hostiti aadressil http://xiazai.sqgame.com[.]cn/dating/20240429.zip. ESETi telemeetria näitab, et see värskenduspakett oli olnud pahatahtlik vähemalt alates 2024. aasta novembrist teadmata ajavahemiku jooksul – kuid käesoleva artikli kirjutamise ajal ei olnud see värskenduspakett enam pahatahtlik.

ScarCruft võttis puhta mono-teegi ja lisas sellele täiendavat koodi ja andmeid, mis sisaldasid allalaadijat. Allalaadija kontrollib esmalt käimasolevaid protsesse analüüsitööriistade ja virtuaalmasina keskkondade suhtes ning ei jätka, kui neid leitakse. Muidu otsib ta sqgame-kliendi protsessi ja loob tee mono-teegini selle installikausta.

Seejärel laadib ta alla ja käivitab shellkoodi, mis avastamise ajal sisaldas RokRAT-tagaukset. Lõpuks lõpetab allalaadija kliendi protsessi ja laadib alla mono-raamatukogu algse puhta versiooni, asendades sellega installitud kliendi kausta trojaniseeritud versiooni. Nii kasulik koorem kui ka puhas mono-raamatukogu laaditakse alla seaduslikelt Lõuna-Korea veebisaitidelt, mis olid selleks otstarbeks kompromiteeritud – see on ScarCrufti tüüpiline TTP.

Meie telemeetria andmetel kasutati RokRAT-tagaukset seejärel BirdCall-tagauksete allalaadimiseks ja installimiseks ohvrite arvutitesse.

Androidi BirdCalli analüüs

Selles jaotises esitame tehnilise analüüsi Androidi BirdCall-tagauksest – C++-keeles kirjutatud samanimelise Windowsi tagaukse Androidi versioonist. Sisemiselt kannab tagaukse nime zhuagou, mida võib (hiina keelest) tõlkida kui „koerte püüdmine”.

Trojaniseeritud Androidi mängud

Android BirdCall levitatakse trojaniseeritud Androidi mängude kaudu. Selles blogipostituses kirjeldatud rünnaku puhul usume, et ScarCruft ei saanud juurdepääsu mängu lähtekoodile, vaid ainult veebisaidile sqgame või veebiserverile, ning võttis selle asemel originaalmängu APK-failid ja kompileeris või pakkis need ümber, lisades neile pahatahtliku koodi.

Trojaniseeritud APK-failides on muudetud AndroidManifest.xml sisenemispunkti tegevust ja see viitab lisatud pahatahtlikule koodile, mis pärast tagauksu käivitamist käivitab mängu algse sisenemistegevuse.

Analüüsitud näidistes oli muudetud sisenemispunkti tegevus kas com.example.zhuagou.SplashScreen või com.mob.util.MobSs (viimases näidises). AndroidManifest.xml-i muudatused hõlmavad ka tagauksele uusi tegevuste ja teenuste määratlusi, samuti selle toimimiseks vajalikke täiendavaid õigusi. Originaalmängu ja selle trojaniseeritud versiooni pakettide võrdlus on näidatud joonisel 3.

Figure 3. Package tree of the legitimate game (left) and its trojanized version (right)
Joonis 3. Legitiimse mängu (vasakul) ja selle troojaniga nakatatud versiooni (paremal) pakettide puu

Kuna Androidi BirdCall-tagauks on osa süsteemi installitud trojaniseeritud Androidi rakendusest, ei käivitu see automaatselt pärast installimist või seadme taaskäivitamist, vaid sõltub kasutaja poolt käivitamisest.

Konfiguratsioon

Android BirdCall sisaldab vaikimisi konfiguratsiooni, mis initsialiseeritakse esimesel käivitamisel. Konfiguratsioon kasutab JSON-vormingut ja salvestatakse faili. Järgmised käivitamised laadivad olemasoleva konfiguratsioonifaili ning konfiguratsiooni saab muuta tagauksukäskude abil. Näide vormindatud konfiguratsioonist on esitatud joonisel 4.

{ "bi": "E823D451D636D0A0", "skey": "A8FE823D451D636D0A0366C0629EF5C3##@(()(#@", "si": "20251105141404", "rft": 20000, "fst": true, "kill": false, "log": true, "ctm": 10000, "scr": false, "rec": false, "cmd": 0, "data": 1, "bd_version": 37, "extentions": ".jpg;.doc;.docx;.xls;.xlsx;.ppt;.pptx;.txt;.hwp;.pdf;.m4a;.p12;", "cloud": [ { "ct": 9, "idx": 28, "cid": "1000.2IGB56IS1FHQ1V332R[redigeeritud]", "cst": "fa7ec5c8b050[redigeeritud]", "rt": "1000.a7fc479e[redigeeritud]", "at": "empty", "fid": "8mwe5bbc0a2759839401f813968808a2f36a6", "dm": "", "use": 0 }, [redacted] ] }

Joonis 4. Androidi BirdCalli konfiguratsiooni näide

Konfiguratsioonikanne bd_version kodeerib tagauksu versiooni, mis on salvestatud kujul MAJOR << 5 | MINOR, seega väärtus 37 vastab versioonile 1.5.

Püsiv konfiguratsioonifail on salvestatud rakenduse andmekataloogi ja sellel on seadmespetsiifiline tee. Lisaks sellele võib konfiguratsiooni algseadistamise ajal näites kõvakooditud pilvesalvestuse vaikimisi konfiguratsiooni asendada välise allikaga. Kui see on saadaval, laadib tagauks alla JPG-pildi, mis sisaldab oma ülekattega krüpteeritud pilvekonfiguratsiooni. Pilt asub tavaliselt nakatunud Lõuna-Korea veebisaidil.

C&C-side

Android BirdCall kasutab C&C-side jaoks pilvesalvestusdraive, sarnaselt Windows-versiooniga. Analüüsitud näidistes toetatakse kolme pilvepakkujat: pCloud, Yandex Disk ja Zoho WorkDrive, kuigi kasutatakse ainult Zoho WorkDrive’i. Tagauks suhtleb HTTPS-i kaudu, saates päringuid vastava pakkuja API-lõpppunktidele, kasutades okhttp3-raamatukogu.

Meie uurimistöö käigus täheldasime 12 Zoho WorkDrive’i salvestusruumi, mida Android BirdCall tagaukse tarkvara kasutas C&C-eesmärkidel. Seotud kontode üksikasjad on esitatud tabelis 2.

Tabel 2. Android BirdCall Zoho WorkDrive’i kontod

client_id display_name email
1000.AJUEYDUIQQ5GCLFA68[redigeeritud] tomasalfred37 tomasalfred37@zohomail[.]com
1000.INXKBHQ3698CK42YA2[redigeeritud] kalimaxim279 kalimaxim279@zohomail[.]com
1000.FYRJ46E75TUYBWYV5J[redigeeritud] Smith Bentley smithbentley0617@zohomail[.]com
1000.8QU6D2LJZ3RCGLZWF2[redigeeritud] Michael Larrow19 michaellarrow19@zohomail[.]com
1000.NT1QEE7V73IHNZP5YT[redigeeritud] dsf sdf amandakurth94@zohomail[.]com
1000.SKXUYYKYL06FQ2NW82[redigeeritud] dsf sdf rexmedina89@zohomail[.]com
1000.7BMBOS8GV1ZR6AWEI2[redigeeritud] dsf dsf alishaross751@zohomail[.]com
1000.V0J0QN7SJ2N7V6IZVE[redigeeritud] sdf sdf jamesdeeds385@zohomail[.]com
1000.2IGB56IS1FHQ1V332R[redigeeritud] asdf sdaf joyceluke505@zohomail[.]com
1000.W4V2XMB83C6VFC7DGZ[redigeeritud] dfsd sdf marjoriemiller280@zohomail[.]com
1000.LIUBF67S89H0IZEBHE[redigeeritud] Bill Jackson teresadaniels200@zohomail[.]com
1000.8BLOFSFU4WOFY9HB4A[redigeeritud] Zoe Jack michaelgiesen62@zohomail[.]com

Võimalused

Android BirdCallil on uuendamise mehhanism: uuem versioon saab laadida uuendustest, mis peaksid olema APK-vormingus rakenduse andmekataloogis, ning nende allalaadimine käivitatakse käsuga MP_SEND_FILE.

Pärast vabatahtlikku uuendamisprotseduuri käivitatakse algne mängu tegevus, et mitte äratada kahtlust. Seejärel kontrollib tagauks internetiühendust ja ootab seda, enne kui jätkab oma peamist tegevust.

Andmete kogumine

Esimesel käivitamisel kogub tagauks seadme peamise jagatud välise mälu täieliku kataloogiloendi ning kasutajaandmed, mis koosnevad kontaktide loendist, kõnelogist ja SMS-sõnumitest.

Tagauks kontrollib perioodiliselt C&C-d ja laadib üles põhiandmed, mis koosnevad järgmisest:

  • konfiguratsiooni ja hetkeaja identifikaatorväärtused,
  • aku temperatuur, RAM-i ja salvestusruumi andmed, pilve konfiguratsioon, tagauksversioon ja huvipakkuvad faililaiendid,
  • IP-geolokatsiooni teave veebisaidilt https://ipinfo[.]io/json ning
  • esimesel käivitamisel lisatakse täiendav teave seadme, võrgu ja rakenduse kohta:


    tootja, mudel, operatsioonisüsteem, tuum ja root-õiguste olemasolu,


    IMEI-number, IP-aadress, MAC-aadress ja võrgutüüp ning


    rakenduste pakett ja õigused.

Tagauks võib perioodiliselt teha ekraanipilte (scr-lipik ). Mõnes versioonis täheldasime tehnikat, kus ekraanipiltide tegemise ajal mängitakse vaikselt MP3-faili, mida kasutatakse selleks, et vältida troojaniga nakatatud rakenduse peatamist taustal töötamise ajal.

Mõnes versioonis suudab tagauks salvestada heli mikrofoni kaudu ja pealt kuulata nakatunud seadme ümbrust. Kummalisel kombel on salvestamine, isegi kui see on lubatud (rec-lipik ), piiratud kolme tunniga õhtul, kohaliku aja järgi kella 19–22.

Tagauks otsib perioodiliselt jagatud välismälust huvipakkuvate laienditega faile (extentions) ja valmistab need andmete väljavoolamiseks ette. Meie analüüsitud näidistes oli andmete väljavool suunatud meediafailidele, dokumentidele ja privaatsetele võtmetele: .jpg, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .txt, .hwp, .pdf, .m4a ja .p12.

Käsud

Androidi versioon BirdCall kontrollib perioodiliselt pilvemäluseadet ohvrile antud käskude olemasolu suhtes. Dekrüptitud käsud algavad maagilise DWORD-väärtusega 0x2A7B4C33, mis vastab BirdCalli Windowsi versioonile. Käsud võivad sõltuvalt tüübist sisaldada null või rohkem parameetreid. Tabelis 3 on esitatud ülevaade toetatud käskudest koos nende kirjeldustega mõlema platvormi jaoks.

Androidi versioonis on rakendatud vaid osa Windows-versioonis kättesaadavatest käskudest.

Tabel 3. BirdCall-tagauksukäsud

Tüüp Nimi Androidi kirjeldus Windowsi kirjeldus
0x48 MP_SET_FILESEARCH_EXTENTION Määrab konfiguratsioonis huvipakkuvad faililaiendid.
0x49 MP_SET_THREADS Lülitab sisse ekraanipiltide tegemise ja hääle salvestamise. Sisaldab lisavõimalusi, nagu lõikelauda sisu varastamine ja klahvivajutuste salvestamine.
0x4A MP_SET_CLOUD Määrab konfiguratsioonis pilve API volitused.
0x4B MP_SET_REGISTER_FILE_CONTROL Ei kohaldata Muudab failide otsimisel kasutatavat filtrit.
0x4C MP_SET_MODE Lülitab sisse või välja tagauksete täitmislogide kogumise. Lülitab sisse või välja erinevad kogumisega seotud lipud.
0x4D MP_ACTION_KILLME Lülitab tagauksu välja. Algne mäng jätkab töötamist. Desinstallib tagauksu ja sulgeb programmi.
0x4E MP_ACTION_KILLPROCESS Ei kohaldata Kasutab taskkill-utiliiti protsessi lõpetamiseks.
0x4F MP_ACTION_FILE_OR_DIRECTORY Toetab määratud faili või kataloogi üleslaadimist. Toetab mitmeid faili- ja kataloogitoiminguid: kustutamine, ümbernimetamine, avamine ja üleslaadimine.
0x50 MP_ACTION_DOWNLOAD_COMMAND Ei kohaldata Laadib alla ja täidab käsud URL-ist või pilve draivist.
0x51 MP_ACTION_RESET_WORKDIRECTORIES Ei kohaldata Võib kustutada tagauksele kasutatavaid töökatalooge.
0x52 MP_ACTION_EXECUTE_SIMPLE_COMMAND Ei kohaldata Võimaldab tagaukku taaskäivitada ja käsku cmd.exe kaudu täita.
0x53 MP_ACTIONS_MORE Ei kohaldata Võimalik on teha kolme toimingut:
· Püsiva konfiguratsiooni kustutamine.
· Makrode lubamine Wordis (Microsoft ja Hancom Office).
· Taaskäivitada tagauks.
0x54 MP_ACTION_SHELL Puudub Käivitab shelli (põhineb WCMDpõhjal).
0x55 MP_ACTION_WEBSCAN Ei kohaldata Teostab määratud hostide/portide HTTP-skannimise.
0x56 MP_GET_DATA Võimaldab hankida:
· kontaktid, kõnelogid ja SMS-sõnumid,
· peamise jagatud välise salvestusruumi täieliku kataloogi ning
· põhiandmed.
Võimalik saada:
· tagauksikonfiguratsiooni ja mitmesugust süsteemiinfot,
· kasutajatunnused brauseritest ja muust tarkvarast,
· faile kiirsuhtlusrakendustest – KakaoTalk, WeChat ja Signal,
· kaamera fotosid ja
· kataloogide loetelu.
0x57 MP_GET_TREES Laadib kataloogi loendi.
0x59 MP_SEND_FILE Toetab tagauksu uuendamist. Toetab faili paigutamist määratud asukohta, täiendavate käivitatavate failide paigutamist ja käivitamist ning tagauksu uuendamist.
0x5A MP_SEND_SHELL Ei kohaldata Käivitab shell-käskud.
0x5C MP_SET_PROXY Ei kohaldata Ühendub määratud <ip>:<port> -iga ja suunab liikluse C&C-serverist edasi või sinna, toimides proksina.

Dump, mis sisaldab BirdCalli Windows-versiooni, mis sarnaneb väga sellega, mida me käesolevas rünnakus täheldasime, ja sisaldab kõiki eespool loetletud käske, on leitav VirusTotalist SHA‑1 B06110E0FEB7592872E380B7E3B8F77D80DD1108 all. Näidis laaditi üles Hiinast15. juulil 2024.

Järeldus

Oleme avastanud mitmeplatvormilise tarneahela rünnaku, mis on suunatud Yanbiani piirkonnale läbi kompromiteeritud videomänguplatvormi. Analüüsides platvormil olevaid trojaniseeritud Androidi mänge, avastasime ScarCrufti arsenalis uue tööriista – rühmituse BirdCall tagauksu Androidi versiooni. Androidi tagaukse arendamine on olnud aktiivne ning see pakub jälgimisvõimalusi, nagu isikuandmete ja dokumentide kogumine, ekraanipiltide tegemine ja häälsalvestuste tegemine.

Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uuringute kohta, võtke meiega ühendust aadressil threatintel@eset.com.
ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kui teil on selle teenuse kohta küsimusi, külastage ESETi ohuteabe lehekülge.

IoC-d

Täielik nimekiri ohuindikaatoritest (IoC) ja näidetest on kättesaadav meie GitHubi andmebaasis.

Failid

SHA-1 Failinimi Avastamine Kirjeldus
01A33066FBC6253304C92760916329ABD50C3191 sqybhs.apk Android/Spy.Agent.EXM Trojaniseeritud mäng Androidi versiooniga BirdCall 2.0.
03E3ECE9F48CF4104AAFC535790CA2FB3C6B26CF ybht.apk Android/Spy.Agent.EGE Trojaniseeritud mäng Androidi rakendusega BirdCall versioon 1.3.
2B81F78EC4C3F8D6CF8F677D141C5D13C35333AF sqybhs.apk Android/Spy.Agent.EGE Trojaniseeritud mäng Androidi rakendusega BirdCall versioon 1.5.
59A9B9D47AE36411B277544F25AD2CC955D8DD2C ybht.apk Android/Spy.Agent.EGE Trojaniseeritud mäng Androidi rakendusega BirdCall versioon 1.0.
7356D7868C81499FB4E720F7C9530E5763B4C1D0 sqybhs.apk Android/Spy.Agent.EGE Trojaniseeritud mäng Androidi versiooniga BirdCall 1.0.
FC0C691DB7E2D2BD3B0B4C1E24D18DF72168B7D9 sqybhs.apk Android/Spy.Agent.EGE Trojaniseeritud mäng Android BirdCall versiooniga 1.5.
95BDB94F6767A3CCE6D92363BBF5BC84B786BDB0 mono.dll Win32/TrojanDownloader.Agent.ILQ Trojaniseeritud mono-teek.
409C5ACAED587F62F7E23DA47F72C4D9EC3144D9 Puudub Win32/TrojanDownloader.Agent.ILQ RokRATi tagaukseni viiv allalaadija.
B06110E0FEB7592872E380B7E3B8F77D80DD1108 Puudub Win64/Agent.EGN Avalikult kättesaadav Windows BirdCall tagauksest tehtud väljavõte.

Võrk

IP Domeen Hosting-teenuse pakkuja Esimene avastamine Andmed
39.106.249[.]68 sqgame.com[.]cn Hangzhou Alibaba Advertising Co.,Ltd. 01.06.2024 Rünnatud veebisait sqgame, mis pakub troojalastega nakatatud mänge ja pahatahtlikke värskendusi.
211.239.117[.]117 1980food.co[.]kr Hostway IDC 07.03.2025 Rünnatud Lõuna-Korea veebisait, mida kasutati Androidi BirdCall-i konfiguratsiooni hostimiseks.
114.108.128[.]157 inodea[.]com LG DACOM Corporation 03.07.2025 Kompromiteeritud Lõuna-Korea veebisait, mida kasutati Androidi BirdCall konfiguratsiooni hostimiseks.
221.143.43[.]214 www.lawwell.co[.]kr SK Broadband Co Ltd 04.11.2024 Kompromiteeritud Lõuna-Korea veebisait, mida kasutati shellkoodi ja puhta mono-raamatukogu hostimiseks.
222.231.2[.]20 colorncopy.co[.]kr
swr.co[.]kr
LG DACOM Corporation 18.03.2025 Rünnatud Lõuna-Korea veebisait, mida kasutati shellkoodi hostimiseks.
222.231.2[.]23 sejonghaeun[.]com IP-haldur 18.03.2025 Kompromiteeritud Lõuna-Korea veebisait, mida kasutati puhta mono-raamatukogu hostimiseks.
222.231.2[.]41 cndsoft.co[.]kr IP-haldur 18.03.2025 Rünnatud Lõuna-Korea veebisait, mida kasutati shellkoodi hostimiseks.

MITRE ATT&CK-tehnikad

See tabel on koostatud MITRE ATT&CK Enterprise raamistiku versiooni 18 alusel.

Taktika ID Nimi Kirjeldus
Ressursside arendamine T1584.004 Ohustatud infrastruktuur: server ScarCruft rikkus Lõuna-Korea veebisaite, et majutada pahavara ja konfiguratsioone.
ScarCruft rikkus veebisaidi sqgame, et teostada tarneahela rünnakut.
T1585.003 Kontode loomine: pilvekontod ScarCruft lõi Zoho WorkDrive’i kontod ja kasutas nende pilvesalvestusruume C&C-eesmärkidel.
T1587.001 Võimete arendamine: pahavara ScarCruft arendas välja BirdCall-tagauksete Android-versiooni.
T1608.001 Võimekused: pahavara üleslaadimine ScarCruft laadis troojaliste mängudega nakatatud veebisaidile sqgame üles.
Esmane juurdepääs T1195.002 Tarneahela ohustamine: tarkvara tarneahela ohustamine ScarCruft rikkus sqgame’i uuendusserveri, et levitada pahatahtlikke uuendusi.
Täitmine T1059.003 Käskude ja skriptide tõlgendaja: Windows Command Shell BirdCall suudab käivitada käsurea käske.
Kaitse vältimine T1027.013 Varjatud failid või teave: krüpteeritud/kodeeritud fail BirdCallil on krüpteeritud stringid ja laadimisahela komponendid.
Trojaniseeritud mono-raamatukogu sisaldab krüpteeritud shell-koodi.
T1070.004 Indikaatori eemaldamine: faili kustutamine Trojaniseeritud mono-raamatukogu asendatakse puhtaga.
T1112 Registri muutmine BirdCall võib muuta tekstiredaktorite seadeid, et lubada makrosid.
T1140 Failide või teabe deobfuskeerimine/dekodeerimine BirdCall dešifreerib stringe ja laadimisahela komponente.
T1480.001 Täitmise kaitsemeetmed: keskkonnaalane võtme kasutamine BirdCalli laadimisahel sisaldab komponente, mis on krüpteeritud arvutispetsiifilise võtmega.
T1497 Virtualiseerimise/liivakasti vältimine Trojaniseeritud mono-raamatukogu allalaadija kontrollib analüüsitööriistade ja virtuaalmasina keskkondade olemasolu.
Juurdepääs kasutajatunnustele T1555 Paroolide salvestuskohtadest pärit autentimisandmed BirdCall suudab hankida salvestatud paroole brauseritest ja muust tarkvarast.
Avastamine T1046 Võrguteenuste avastamine BirdCall suudab skannida IP-aadresside ja portide vahemikku HTTP GET-päringuga.
T1082 Süsteemiinfo avastamine BirdCall suudab hankida mitmesugust süsteemi teavet.
T1083 Failide ja kataloogide avastamine BirdCall suudab hankida teavet draivide ja kataloogide kohta.
Kogumine T1005 Andmed kohalikust süsteemist BirdCall suudab koguda kasutajate faile sõnumirakendustest KakaoTalk, WeChat ja Signal.
T1056.001 Sisestuse salvestamine: klahvivajutuste salvestamine BirdCall suudab salvestada klahvivajutusi.
T1113 Ekraanipilt BirdCall suudab teha ekraanipilte.
T1115 Lõikelauda andmed BirdCall suudab koguda lõikelauda sisu.
T1119 Automaatne kogumine BirdCall suudab perioodiliselt koguda teatud laienditega faile kohalikelt ja eemaldatavatelt draividelt.
T1125 Videolõik BirdCall suudab salvestada veebikaamera fotot.
T1560 Kogutud andmete arhiveerimine BirdCall pakub kogutud andmeid enne väljaviimist.
Juhtimine ja kontroll T1071.001 Rakenduskihi protokoll: veebiprotokollid BirdCall kasutab HTTP-d suhtlemiseks pilvesalvestusteenustega.
T1090 Proksi BirdCall võib toimida proksina.
T1102.002 Veebiteenus: kahesuunaline suhtlus BirdCall suhtleb pilvesalvestusteenustega, et alla laadida käske ja väljastada andmeid.
Andmete väljavool T1020 Automatiseeritud väljavool BirdCall eksfiltreerib kogutud andmeid perioodiliselt.
T1041 Andmete väljavool C2-kanali kaudu BirdCall eksfiltreerib andmeid oma C&C-serverisse.
T1567.002 Andmete väljavool veebiteenuse kaudu: andmete väljavool pilvesalvestusse BirdCall eksfiltreerib andmeid pilvesalvestusteenustesse.

Tabel on koostatud MITRE ATT&CK Mobile raamistiku versiooni 18 alusel.

Taktika ID Nimi Kirjeldus
Esmane juurdepääs T1474.003 Tarneahela ohustamine: tarkvara tarneahela ohustamine ScarCruft viis läbi tarneahela rünnaku, ohustades veebisaiti sqgame, et levitada troojalastega nakatatud mänge, mis sisaldasid Androidi tagauksprogrammi BirdCall.
Kaitse vältimine T1406 Varjatud failid või teave Androidi BirdCall-tagauks versioon 2.0 on varjatud.
T1407 Uue koodi allalaadimine käitamise ajal Androidi BirdCall-tagauks võib alla laadida ja laadida oma uuemaid versioone.
T1541 Esiplaanil püsivus Android BirdCall kasutab startForeground API-d, et teha ekraanipilte taustal olles.
Avastamine T1420 Failide ja kataloogide avastamine Android BirdCall loob kataloogiloendi ja otsib faile kindlate laienditega.
T1422 Kohaliku võrgu konfiguratsiooni avastamine Android BirdCall hangib seadme IMEI-koodi, IP-aadressi ja MAC-aadressi.
T1426 Süsteemiinfo tuvastamine Android BirdCall hangib ohustatud seadme süsteemiinfo, sealhulgas tootja, mudel, operatsioonisüsteemi versioon, tuumaversioon, root-õiguste olemasolu, aku temperatuur, RAM ja salvestusruumi andmed.
Kogu T1532 Arhiiv Kogutud andmed Android BirdCall pakub ja krüpteerib kogutud andmeid.
T1429 Heli salvestamine Androidi rakendus BirdCall suudab mikrofoni abil häält salvestada.
T1430 Asukoha jälgimine Android BirdCall saab seadme ligikaudse asukoha teenuse ipinfo[.]io abil.
T1513 Ekraanipilt Androidi rakendus BirdCall suudab teha ekraanipilte.
T1533 Andmed kohalikust süsteemist Android BirdCall kogub kohalikke faile järgmiste laienditega: .jpg, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .txt, .hwp, .pdf, .m4a ja .p12.
T1636.002 Kaitstud kasutajaandmed: kõnelogi Android BirdCall kogub kõnelogi.
T1636.003 Kaitstud kasutajaandmed: kontaktide nimekiri Android BirdCall kogub kontaktide nimekirja.
T1636.004 Kaitstud kasutajaandmed: SMS-sõnumid Android BirdCall kogub SMS-sõnumeid.
Juhtimine ja kontroll T1437.001 Rakenduskihi protokoll: veebiprotokollid Android BirdCall suhtleb juhtimis- ja kontrolli pilvesalvestusega HTTPS-i kaudu.
T1481.002 Veebiteenus: kahesuunaline suhtlus Androidi rakendus BirdCall kasutab C&C-eesmärkidel pilvesalvestusruumi teenust Zoho WorkDrive.
Andmete väljavool T1646 Andmete väljavool C2-kanali kaudu Android BirdCall kasutab andmete väljavoolamiseks C&C-kanalit.

Loe täismahus analüüsi WeLiveSecurity veebist →