近期一項網路安全調查揭露了一起利用Windows和安卓遊戲作為誘餌來感染用戶的數位間諜活動。這些看似簡單的娛樂平台背後隱藏著複雜的惡意軟體,能夠錄製音訊、竊取文件並遠端控制設備。
此案之所以引起專家們的特別關注,是因為它結合了兩個非常普遍的因素:行動裝置和個人電腦遊戲的興起,以及從官方應用程式商店之外下載應用程式的習慣。雖然攻擊行動的目標是中國的特定地區,但攻擊者的作案手法完全可以複製到歐洲和西班牙,因為在這些地區,非官方遊戲和應用程式的使用也十分普遍。
一個遊戲平台變成了網路間諜工具
據 ESET 研究團隊稱,此次攻擊利用了一款名為「延邊紅十」的遊戲平台,該平台提供傳統的紙牌和棋盤遊戲。這款適用於 Windows 和 Android 系統的平台已被入侵,用於傳播隱藏的間諜軟體,即所謂的後門程式。
用戶從平台官網下載遊戲,誤以為它們是合法安全的應用程式。但實際上,這些遊戲被植入了木馬:遊戲本身可以運行,允許用戶進行遊戲,但同時會在後台安裝具有強大間諜功能的惡意軟體。
在Windows系統中,ESET偵測到遊戲用戶端透過惡意更新而被竄改,最後在受影響的電腦上安裝了兩個不同的後門。在Android系統中,該平台上的多款遊戲被修改,植入了行動版的後門。
調查將此次攻擊歸咎於ScarCruft組織,該組織又名APT37或Reaper,是一個與北韓利益相關的網路間諜組織。多年來,該組織一直將活動重點放在亞洲,尤其是在韓國及其周邊地區。不過,專家並不排除類似策略可能被用於其他市場,包括歐洲。
此次行動的主要目標是監視與延邊地區有關的個人和組織。延邊地區是中國的一個地區,擁有大量朝鮮族人口,被認為是北韓難民和脫北者的中繼站。因此,這並非純粹的經濟攻擊,而是具有明確政治和情報動機的行動。
什麼是後門?為什麼它如此危險?
這次攻擊活動的核心在於使用後門程式。後門程式是一種惡意軟體,旨在讓攻擊者能夠遠端且靜默地存取受感染的設備,無論是Windows電腦還是安卓手機。
一旦安裝,後門程式就能讓網路犯罪分子部分控制系統:他們可以執行指令、下載更多惡意軟體、修改檔案、安裝新的間諜軟體,甚至停用安全解決方案。在許多情況下,所有這些操作都不會被使用者察覺到任何明顯的改變。
與其他更容易被發現、通常會導致崩潰、卡頓或彈出視窗的病毒不同,這些後門程式旨在長時間不被偵測到。當植入木馬的遊戲繼續運作並娛樂用戶時,惡意軟體會在後台收集有價值的數據。
這種低調行事的方式已成為網路犯罪和國家支持的間諜活動中的明顯趨勢。對於像「疤面煞星」這樣的組織來說,與其造成會立即觸發警報的明顯破壞,不如潛伏在系統內部數月甚至數年,持續竊取訊息,這樣更有意義。
此外,攻擊者透過將後門偽裝在看似合法且從平台官方網站獲取的遊戲中,增加了受害者信任下載並消除任何最初懷疑的可能性。
BirdCall:一款安卓惡意軟體,可錄製音訊並竊取數據
針對安卓系統,ESET 發現的後門名為BirdCall。這款惡意軟體尤其令人擔憂,因為它會要求廣泛的權限,一旦受害者安裝了受感染的遊戲,它就能存取大量資訊。
BirdCall 能夠收集聯絡人、簡訊、通話記錄、裝置上儲存的文件、照片和影片等多媒體文件,以及剪貼簿的內容(密碼、驗證碼或銀行資料通常會複製到剪貼簿)。
此外,間諜軟體可以截取螢幕截圖和記錄擊鍵,使攻擊者能夠重建對話、登入憑證以及用戶在即時通訊應用程式、社交網路或金融服務中輸入的其他敏感資訊。
最令人擔憂的方面之一是它能夠利用手機麥克風錄製環境音訊。這項功能會將手機變成一個隱藏的竊聽設備,可以錄下面對面的對話或會議——如果受害者身居要職或處理機密訊息,這將尤其嚴重。
該惡意軟體還能提取已安裝服務和應用程式相關的私鑰和憑證,並複製個人和企業文件。所有這些資料都會透過 Dropbox 和 pCloud 等合法雲端服務發送給攻擊者,這種策略將惡意流量偽裝成對常用平台的正常使用。
受感染遊戲是如何傳播的,以及為什麼它們不在 Google Play 上架。
ESET 的調查顯示,受害者使用裝置瀏覽器直接從延邊紅十平台網站下載了植入木馬的遊戲。這些遊戲看起來合法,與該地區的傳統遊戲相關,且介面顯示正常。
這些應用程式的功能與其他遊戲並無二致:用戶可以與朋友競技、參與卡牌遊戲以及參加線上錦標賽。這種看似正常的表像是避免使用者產生懷疑並延長程式安裝時間的關鍵。
ESET強調,在對此次攻擊活動進行分析的過程中,並未在官方Google Play商店中發現惡意APK檔案。所有跡象表明,此次傳播完全是透過被入侵的網站進行的,這與許多用戶為了獲取額外功能或免費版本而從外部網站下載遊戲的普遍行為相符。
研究人員表示,目前尚無法完全確定該平台網站首次遭到入侵的具體時間。然而,根據對 BirdCall 版本的研究,估計攻擊始於 2024 年末,並至少持續到 2025 年年中。
分析時,該平台域名下至少有兩款安卓遊戲已植入木馬,其中包含 BirdCall 惡意軟體。在下載頁面上,ESET 清楚標示受感染遊戲的下載按鈕,這些按鈕對於一般使用者而言與任何其他合法應用程式並無二致。
一種不斷演進且注重隱蔽性的惡意軟體。
這份報告最引人注目的發現之一是,BirdCall 並非一款靜態的惡意軟體,而是一個不斷演進的專案。 ESET 的研究人員發現了至少七個不同版本的間諜軟體,從 2024 年 1.0 月發布的 1.0 版本到 2025 年 6 月發布的 2.0 版本。
每個新版本都增加或改進了間諜功能,增強了與命令與控制(C&C)伺服器的通訊機制,並磨練了規避防毒和分析工具偵測的技術。使用 Dropbox 或 pCloud 等雲端服務傳輸竊取的數據,正是這種力求不被發現的典型例子。
這種運作方式反映了當前威脅情勢的一個明顯趨勢:高階組織不再滿足於發動一次性攻擊活動,而是像科技公司改進其產品一樣,維護和更新其惡意軟體庫。
對歐洲和西班牙而言,這種演變表明,如今看似遙遠、針對亞洲特定地區的攻擊,可能迅速演變為全球性且可重複利用的威脅。隱藏在遊戲中的惡意軟體模型很容易移植到我們地區的流行遊戲中。
由於此次行動與網路間諜活動有關,而非大規模經濟詐騙,其初期影響可能看似有限。然而,經驗表明,許多由國家支持的組織開發的技術隨後會被普通網路犯罪分子採用,從而將其影響範圍擴大到全球用戶和企業。
為什麼電子遊戲的吸引力如此有效
網路安全專家一致認為,電子遊戲已成為攻擊者的主要目標,這不僅是因為玩家數量龐大,也是因為玩家習慣透過非官方管道下載遊戲。
用戶經常會在網路上搜尋付費遊戲的免費版本、非官方模組、搶先體驗版或免費的高級內容。這些搜尋往往會將他們引向可疑的網站、論壇、社交媒體上分享的連結或幾乎沒有安全驗證的聊天管道。
在這種情況下,提供區域性遊戲或小眾遊戲的平台似乎不太令人懷疑:許多用戶認為,如果一款遊戲鮮為人知或專注於特定群體,那麼它不在官方商店上架也是正常的。這種認知使得用戶更容易毫不猶豫地從第三方網站下載並安裝APK檔案。
另一個關鍵因素是,電子遊戲並非只在家中使用。如今,個人手機和工作手機經常混用,員工在公司手機上安裝與個人裝置相同的休閒遊戲並不罕見。如果像 BirdCall 這樣的惡意軟體感染了同時用於公司郵件或遠端存取內部系統的手機,就會打開公司資訊外洩的大門。
對於網路間諜和犯罪分子來說,休閒與工作的這種交集使得遊戲成為滲透專業環境而不引起懷疑的理想平台,無論是在西班牙還是在工作流動性和遠端辦公普遍存在的歐洲其他國家都是如此。
識別可疑遊戲和應用的警告信號
儘管ESET發現的此次攻擊活動針對特定地區,但專家的建議適用於所有在Windows或Android系統上下載遊戲的歐洲用戶。安裝未知應用程式前,使用者應注意以下幾個警告訊號。
最明顯的危險信號之一是請求過多或不一致的權限。如果一個簡單的紙牌遊戲在沒有明確理由的情況下要求訪問麥克風、短信、通話記錄或整個設備存儲空間,那就值得懷疑。同樣,如果它要求啟用輔助功能卻沒有令人信服的解釋,也應該引起警惕。
您還應該警惕從外部網站、社交媒體連結或聊天群組下載的應用,而不是從官方應用程式商店(例如 Google Play)或(對於 Windows 系統而言)官方認可的平台下載的應用程式。雖然這些應用程式商店並非萬無一失,但它們比不知名的網站擁有更多安全保障。
另一個指標是應用程式缺乏可靠資訊:評論很少、開發者不知名,或者根本沒有支援頁面。此外,如果遊戲還承諾提供解鎖的付費高級內容或功能,那麼它成為傳播惡意軟體的誘餌的風險就會大大增加。
在桌面環境中,建議類似:避免從可疑來源安裝可執行文件,盡可能檢查軟體簽名,並保持作業系統和安全解決方案的更新,以加強威脅偵測。
如果您懷疑設備已感染病毒,該怎麼辦?
網路安全專家建議密切注意設備行為的任何異常變化。雖然並非所有症狀都具有決定性意義,但它們可以作為設備故障的信號。
最常見的症狀包括:無故過熱、電池消耗量遠高於正常水平、突然變慢,或在執行簡單任務時頻繁當機。
另一個令人擔憂的症狀是麥克風或相機意外激活,或在沒有任何應用程式運行的情況下出現錄製圖示。在某些情況下,使用者還會注意到後台資料使用量增加,這可能表示惡意軟體正在向外部發送訊息。
如果您懷疑某個遊戲或應用程式可能已被入侵,最明智的做法是立即將其卸載,並使用信譽良好的防毒軟體在安卓和Windows系統上進行全面掃描。對於處理特別敏感資訊的計算機,甚至建議從可信任的備份中復原系統。
在西班牙和其他歐洲國家的企業環境中,如果在用於工作目的的終端上檢測到 BirdCall 等後門程序,公司應該制定事件回應協議,包括審查行動裝置、撤銷存取權限和輪換憑證。
鑑於目前已披露的所有信息,此案表明,看似無害的Windows或Android遊戲竟然能成為複雜網路間諜活動的入口。惡意軟體能夠錄製音訊、竊取個人數據,並利用雲端服務隱藏其活動,因此必須格外謹慎,尤其是在從非官方管道下載應用程序,以及將相同裝置用於娛樂和工作的情況下。西班牙和歐洲其他地區已頻繁遭受高級網路攻擊。