ScarCruft distribuye malware BirdCall para Android a través de plataforma de videojuegos

El grupo de hackers norcoreano APT37, también conocido como ScarCruft y Ricochet Chollima, ha estado distribuyendo una versión para Android del backdoor BirdCall mediante un ataque a la cadena de suministro a través de la plataforma de videojuegos sqgame.net. Según investigadores de la empresa de ciberseguridad ESET, el actor de amenazas creó BirdCall para Android alrededor de octubre de 2024 y ha desarrollado al menos siete versiones.

Las campañas observadas por ESET entregaron el malware a través de sqgame.net, un sitio chino que aloja juegos para Android, iOS y Windows. Sin embargo, los investigadores encontraron que solo los sistemas Android y Windows son objetivo de los ataques de ScarCruft. La plataforma está dirigida a coreanos en la región autónoma de Yanbian en China, que sirve como punto de cruce para desertores y refugiados norcoreanos.

Spyware BirdCall

BirdCall es una familia de malware conocida asociada con ScarCruft desde 2021. La versión para Windows puede registrar pulsaciones de teclas, tomar capturas de pantalla, robar del portapapeles, exfiltrar archivos y ejecutar comandos. La campaña identificada por ESET introduce una versión anteriormente no documentada de BirdCall para Android, que se distribuyó trojanizando APK en sqgame.net.

La variante de Android de BirdCall tiene las siguientes capacidades: extrae información de geolocalización IP; recolecta listas de contactos, registro de llamadas y SMS; recopila información del sistema operativo, kernel, estado de root, número IMEI, dirección MAC, dirección IP y datos de red; envía al C2 información sobre temperatura de la batería, RAM y almacenamiento, configuración en la nube, versión del backdoor y extensiones de archivo de interés (.jpg, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .txt, .hwp, .pdf, .m4a y .p12); toma capturas de pantalla periódicamente; graba audio a través del micrófono de 7 p.m. a 10 p.m. hora local; reproduce un MP3 silencioso en bucle para evitar la suspensión de su proceso; y exfiltra archivos de un directorio específico.

El análisis de ESET muestra que la versión de Android de BirdCall no incluye todos los comandos presentes en la versión de Windows. Las capacidades ausentes en Android incluyen ejecución de comandos de shell, proxy de tráfico, selección de datos de navegadores y aplicaciones de mensajería, eliminación de archivos y finalización de procesos.

En sistemas Windows, la cadena de infección comienza con la instalación de una DLL trojanizada (mono.dll) que descarga y ejecuta RokRAT, que luego despliega la versión de Windows de BirdCall. ScarCruft es conocido por utilizar una amplia gama de malware personalizado, incluyendo THUMBSBD, que ataca sistemas Windows aislados, KoSpy para Android que previamente se infiltró en Google Play, M2RAT utilizado en ataques de espionaje dirigidos y el backdoor móvil Dolphin.

Para minimizar el riesgo de infecciones de malware, se recomienda a los usuarios descargar software solo de mercados oficiales y sitios de editores confiables.

image
image
Games on the compromised platform
Games on the compromised platform
Trojanized version (right) vs clean APK (left)
Trojanized version (right) vs clean APK (left)
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *