ScarCruft: حمله زنجیره تأمین به پلتفرم بازی
خلاصهٔ کاملتر
محققان ESET یک حمله جاسوسی پیچیده از سوی گروه ScarCruft (معروف به APT37 یا Reaper) کشف کردن که دستکم از اواخر ۲۰۲۴ در جریانه. این گروه که از ۲۰۱۲ فعاله و وابسته به کره شمالی شناخته میشه، یک پلتفرم بازی به اسم sqgame رو که مخصوص کرهایتبارهای ساکن منطقه یانبیان چین طراحی شده، به خطر انداخته.
یانبیان یه منطقه خودمختار در شمالشرق چینه که مرز مشترکی با کره شمالی داره و بزرگترین جامعه کرهایتبار خارج از شبهجزیره کره رو در خودش جا داده. به همین دلیل، محققان ESET باور دارن که هدف اصلی این کمپین، شناسایی و جمعآوری اطلاعات درباره پناهندگان و فراریان کره شمالی بوده.
این حمله از نوع زنجیره تأمین (Supply-Chain Attack) بود؛ یعنی بهجای حمله مستقیم به قربانیان، خود پلتفرم توزیع نرمافزار به خطر افتاد. دو تا از بازیهای اندرویدی موجود روی سایت sqgame به بدافزار BirdCall آلوده شده بودن. همچنین در نسخه ویندوز، یه بهروزرسانی مخرب از طریق کتابخونه mono.dll بدافزار RokRAT رو نصب میکرد که در مرحله بعدی BirdCall رو هم راهاندازی میکرد.
BirdCall یه بکدور (درپشتی) پیشرفتهست که نسخه ویندوزیش از ۲۰۲۱ شناخته شده بود. نسخه اندرویدی اون اما برای اولین بار در همین حمله کشف شد و یه ابزار جدید در زرادخانه ScarCruft محسوب میشه. این بدافزار میتونه مخاطبین، پیامکها، گزارش تماسها، اسناد و فایلهای رسانهای رو جمعآوری کنه، از صفحه نمایش عکس بگیره و صدای محیط رو ضبط کنه. ارتباط با سرور فرمان و کنترل (C&C) از طریق سرویسهای ابری معتبر مثل Dropbox یا pCloud انجام میشه تا کمتر مشکوک به نظر برسه.
محققان هفت نسخه از BirdCall اندروید رو شناسایی کردن که از نسخه ۱.۰ (حدود اکتبر ۲۰۲۴) تا نسخه ۲.۰ (حدود ژوئن ۲۰۲۵) در طول چند ماه توسعه پیدا کرده. این نشون میده که این کمپین یه عملیات فعال و در حال پیشرفت بوده. ESET در دسامبر ۲۰۲۵ به پلتفرم sqgame اطلاع داد، ولی تا زمان نوشتن گزارش، هنوز فایلهای مخرب روی سایت بودن و پاسخی دریافت نشده بود.
نکات کلیدی:
- گروه ScarCruft وابسته به کره شمالی، پلتفرم بازی sqgame رو از طریق حمله زنجیره تأمین آلوده کرد
- هر دو پلتفرم ویندوز و اندروید هدف قرار گرفتن؛ نسخه iOS دستنخورده موند
- بدافزار BirdCall نسخه اندروید برای اولین بار در این حمله کشف شد
- هدف اصلی، جمعآوری اطلاعات درباره پناهندگان و فراریان کره شمالی در منطقه یانبیان بوده
- بدافزار از سرویسهای ابری معتبر برای پنهان کردن ارتباطات C&C استفاده میکنه




