Một cuộc điều tra an ninh mạng gần đây đã phát hiện ra một chiến dịch gián điệp kỹ thuật số sử dụng các trò chơi Windows và Android làm mồi nhử để lây nhiễm cho người dùng. Đằng sau những gì tưởng chừng như một nền tảng giải trí đơn giản là phần mềm độc hại tinh vi có khả năng ghi âm, đánh cắp tài liệu và điều khiển thiết bị từ xa.
Vụ việc này đã gây ra mối lo ngại đặc biệt trong giới chuyên gia vì nó kết hợp hai yếu tố rất phổ biến: sự gia tăng chơi game trên thiết bị di động và máy tính cá nhân , và thói quen tải ứng dụng từ các nguồn bên ngoài cửa hàng ứng dụng chính thức . Mặc dù vụ tấn công tập trung vào một khu vực cụ thể của Trung Quốc, nhưng phương thức hoạt động của chúng hoàn toàn có thể được sao chép ở châu Âu và Tây Ban Nha, nơi việc sử dụng rộng rãi các trò chơi và ứng dụng không chính thức cũng rất phổ biến.
Một nền tảng trò chơi đã bị biến thành công cụ gián điệp mạng.
Theo nhóm nghiên cứu của ESET, cuộc tấn công lợi dụng nền tảng trò chơi Yanbian Red Ten , nơi cung cấp các trò chơi bài và cờ truyền thống. Nền tảng này, có sẵn cho Windows và Android, đã bị xâm nhập để phát tán phần mềm gián điệp ẩn, hay còn gọi là cửa hậu.
Người dùng đã tải các trò chơi từ trang web chính thức của nền tảng, tin rằng chúng là các ứng dụng hợp pháp và an toàn. Trên thực tế, chúng là các trò chơi bị nhiễm Trojan : trò chơi vẫn hoạt động và cho phép chơi, nhưng đồng thời, nó cài đặt phần mềm độc hại với khả năng theo dõi rộng rãi trong nền.
Đối với Windows, ESET phát hiện ra rằng ứng dụng trò chơi đã bị thay đổi thông qua một bản cập nhật độc hại , dẫn đến việc cài đặt hai phần mềm độc hại khác nhau trên các máy tính bị ảnh hưởng. Trên Android, một số trò chơi có sẵn trên cùng nền tảng đã bị sửa đổi để bao gồm phiên bản dành cho thiết bị di động của phần mềm độc hại này.
Cuộc điều tra cho rằng vụ tấn công do nhóm ScarCruft, còn được gọi là APT37 hoặc Reaper , một tổ chức gián điệp mạng có liên hệ với lợi ích của Triều Tiên, thực hiện. Nhóm này đã tập trung hoạt động ở châu Á trong nhiều năm, đặc biệt là ở Hàn Quốc và khu vực lân cận, mặc dù các chuyên gia không loại trừ khả năng các chiến thuật tương tự có thể được sử dụng lại ở các thị trường khác, bao gồm cả châu Âu.
Mục tiêu chính của chiến dịch là theo dõi các cá nhân và tổ chức có liên hệ với khu vực Yanbian, một vùng của Trung Quốc có cộng đồng người Hàn Quốc đáng kể và được coi là điểm trung chuyển cho người tị nạn và người đào tẩu từ Triều Tiên. Do đó, đây không chỉ đơn thuần là một cuộc tấn công kinh tế, mà là một chiến dịch có động cơ chính trị và tình báo rõ ràng.
Cửa hậu là gì và tại sao nó lại nguy hiểm đến vậy?
Cốt lõi của chiến dịch này là việc sử dụng cửa hậu . Đây là một dạng phần mềm độc hại được thiết kế để cho phép kẻ tấn công truy cập từ xa và âm thầm vào thiết bị bị nhiễm, cho dù đó là máy tính Windows hay điện thoại di động Android.
Sau khi được cài đặt, phần mềm cửa hậu cho phép tội phạm mạng kiểm soát một phần hệ thống : chúng có thể thực thi lệnh, tải xuống thêm phần mềm độc hại, sửa đổi tệp, cài đặt phần mềm gián điệp mới hoặc thậm chí vô hiệu hóa các giải pháp bảo mật. Tất cả những điều này có thể xảy ra mà người dùng trong nhiều trường hợp không nhận thấy bất kỳ thay đổi rõ ràng nào.
Không giống như các loại virus khác dễ nhận thấy hơn, thường gây ra sự cố, treo máy hoặc cửa sổ bật lên, những phần mềm độc hại này được thiết kế để hoạt động mà không bị phát hiện trong thời gian dài . Trong khi trò chơi bị nhiễm Trojan vẫn tiếp tục chạy và mang lại trải nghiệm giải trí cho người dùng, phần mềm độc hại hoạt động ngầm để thu thập dữ liệu có giá trị.
Cách tiếp cận kín đáo này đã trở thành xu hướng rõ rệt trong tội phạm mạng và các hoạt động gián điệp do nhà nước tài trợ. Đối với một nhóm như Scarface, việc ẩn náu trong hệ thống hàng tháng, thậm chí hàng năm , liên tục thu thập thông tin, sẽ hữu ích hơn nhiều so với việc gây ra thiệt hại ngay lập tức và rõ ràng, dẫn đến báo động.
Hơn nữa, bằng cách ngụy trang phần mềm độc hại trong các trò chơi trông có vẻ hợp pháp và được tải xuống từ trang web chính thức của nền tảng, kẻ tấn công làm tăng khả năng nạn nhân sẽ tin tưởng vào bản tải xuống và bỏ qua mọi nghi ngờ ban đầu.
BirdCall: phần mềm độc hại dành cho Android ghi âm và đánh cắp dữ liệu.
Đối với Android, phần mềm độc hại được ESET xác định có tên là BirdCall . Phần mềm độc hại này đặc biệt đáng lo ngại do phạm vi quyền hạn rộng mà nó yêu cầu và lượng thông tin mà nó có thể truy cập sau khi nạn nhân cài đặt trò chơi bị nhiễm.
BirdCall có khả năng thu thập danh bạ, tin nhắn SMS, nhật ký cuộc gọi , tài liệu được lưu trữ trên thiết bị, các tệp đa phương tiện như ảnh và video, cũng như nội dung của bộ nhớ tạm, nơi thường sao chép mật khẩu, mã xác thực hoặc dữ liệu ngân hàng.
Ngoài ra, phần mềm gián điệp có thể chụp ảnh màn hình và ghi lại các thao tác gõ phím , cho phép kẻ tấn công tái tạo lại các cuộc hội thoại, thông tin đăng nhập và các thông tin nhạy cảm khác mà người dùng nhập vào các ứng dụng nhắn tin, mạng xã hội hoặc dịch vụ tài chính.
Một trong những khía cạnh đáng lo ngại nhất là khả năng ghi âm môi trường xung quanh bằng micro của điện thoại. Tính năng này biến điện thoại di động thành thiết bị nghe lén, cho phép thu âm các cuộc trò chuyện hoặc cuộc họp trực tiếp - một vấn đề đặc biệt nghiêm trọng nếu nạn nhân giữ các chức vụ chính trị hoặc kinh doanh hoặc xử lý thông tin mật.
Phần mềm độc hại này cũng có thể trích xuất khóa riêng và thông tin đăng nhập liên quan đến các dịch vụ và ứng dụng đã cài đặt, cũng như sao chép cả các tệp cá nhân và doanh nghiệp. Tất cả những dữ liệu này được gửi đến kẻ tấn công bằng cách sử dụng các dịch vụ đám mây hợp pháp như Dropbox và pCloud, một chiến thuật ngụy trang lưu lượng truy cập độc hại thành việc sử dụng bình thường các nền tảng phổ biến.
Cách thức phân phối game bị nhiễm virus và lý do tại sao chúng không có trên Google Play
Cuộc điều tra của ESET đã xác định rằng các nạn nhân đã tải xuống các trò chơi bị nhiễm Trojan trực tiếp từ trang web của nền tảng Yanbian Red Ten bằng trình duyệt trên thiết bị của họ. Các trò chơi được cung cấp trông có vẻ hợp pháp, liên quan đến các trò chơi truyền thống trong khu vực và được hiển thị bình thường.
Các ứng dụng này cũng hoạt động giống như bất kỳ trò chơi nào khác: chúng cho phép người dùng cạnh tranh với bạn bè, tham gia các trò chơi bài và các giải đấu trực tuyến. Vẻ ngoài bình thường này là yếu tố then chốt giúp người dùng không nghi ngờ và cho phép họ giữ chương trình được cài đặt lâu hơn.
ESET nhấn mạnh rằng, trong quá trình phân tích chiến dịch này, họ không tìm thấy các tệp APK độc hại trong cửa hàng Google Play chính thức . Mọi dấu hiệu cho thấy việc phân phối được thực hiện độc quyền từ trang web bị xâm nhập, điều này phù hợp với hành vi ngày càng phổ biến của nhiều người dùng, những người muốn tìm kiếm các tính năng bổ sung hoặc phiên bản miễn phí, đã tải xuống trò chơi từ các trang web bên ngoài.
Theo các nhà nghiên cứu, vẫn chưa thể xác định chắc chắn thời điểm trang web của nền tảng này bị tấn công lần đầu tiên . Tuy nhiên, dựa trên nghiên cứu các phiên bản BirdCall, ước tính cuộc tấn công bắt đầu vào cuối năm 2024 và tiếp diễn ít nhất đến giữa năm 2025.
Tại thời điểm phân tích, ít nhất hai trong số các trò chơi Android có sẵn trên nền tảng này đã bị nhiễm Trojan, bao gồm cả BirdCall. Trên trang tải xuống, ESET đã xác định rõ ràng các nút tải xuống cho các tựa game bị nhiễm , mà đối với người dùng thông thường thì chúng không thể phân biệt được với bất kỳ ứng dụng hợp pháp nào khác.
Một loại phần mềm độc hại liên tục phát triển, tập trung vào sự kín đáo.
Một trong những phát hiện nổi bật nhất của báo cáo là BirdCall không phải là một phần mềm độc hại tĩnh mà là một dự án liên tục phát triển . Các nhà nghiên cứu của ESET đã tìm thấy ít nhất bảy phiên bản khác nhau của phần mềm gián điệp này, từ phiên bản 1.0, ra mắt vào tháng 10 năm 2024, đến phiên bản 2.0, xuất hiện vào tháng 6 năm 2025.
Mỗi phiên bản mới đều bổ sung hoặc tinh chỉnh các khả năng do thám, cải thiện cơ chế liên lạc với máy chủ điều khiển và kiểm soát (C&C), và mài giũa các kỹ thuật để tránh bị phát hiện bởi các công cụ chống virus và phân tích. Việc sử dụng các dịch vụ đám mây như Dropbox hoặc pCloud để chuyển dữ liệu bị đánh cắp là một ví dụ điển hình cho nỗ lực này nhằm tránh bị phát hiện.
Cách thức hoạt động này phản ánh một xu hướng rõ ràng trong bối cảnh mối đe dọa hiện nay: các nhóm tội phạm tinh vi không còn bằng lòng với việc phát động các chiến dịch đơn lẻ, mà duy trì và cập nhật kho phần mềm độc hại của chúng theo cách tương tự như một công ty công nghệ cải tiến sản phẩm của mình.
Đối với châu Âu và Tây Ban Nha, kiểu phát triển này cho thấy các cuộc tấn công hiện nay có vẻ xa vời, tập trung vào các khu vực cụ thể của châu Á, có thể nhanh chóng biến thành các mối đe dọa toàn cầu và có thể tái sử dụng . Mô hình phần mềm độc hại tương tự được ẩn trong trò chơi có thể dễ dàng được điều chỉnh để phù hợp với các tựa game phổ biến trong khu vực của chúng ta.
Vì hoạt động này liên quan đến gián điệp mạng, chứ không phải các chiến dịch gian lận kinh tế quy mô lớn, nên tác động ban đầu có vẻ hạn chế. Tuy nhiên, kinh nghiệm cho thấy nhiều kỹ thuật được phát triển bởi các nhóm do nhà nước tài trợ sau đó được các tội phạm mạng thông thường áp dụng, mở rộng phạm vi hoạt động đến người dùng và các công ty trên toàn thế giới.
Vì sao sức hút của trò chơi điện tử lại hiệu quả đến vậy?
Các chuyên gia an ninh mạng đều đồng ý rằng trò chơi điện tử đã trở thành mục tiêu hàng đầu của tin tặc, cả vì số lượng người chơi lẫn thói quen tải xuống ngoài các kênh chính thức.
Người dùng thường tìm kiếm trên internet các phiên bản miễn phí của các trò chơi trả phí, các bản mod không chính thức, quyền truy cập sớm hoặc nội dung cao cấp mà không mất phí. Những tìm kiếm này thường dẫn họ đến các trang web , diễn đàn, liên kết được chia sẻ trên mạng xã hội hoặc các kênh nhắn tin đáng ngờ, nơi việc xác minh bảo mật gần như không tồn tại.
Trong bối cảnh này, một nền tảng cung cấp các trò chơi khu vực hoặc các tựa game chuyên biệt dường như ít gây nghi ngờ hơn: nhiều người dùng cho rằng nếu một trò chơi ít được biết đến hoặc tập trung vào một cộng đồng cụ thể, thì việc nó không có mặt trong các cửa hàng chính thức là điều bình thường. Nhận thức này khiến việc tải xuống và cài đặt các tệp APK từ các trang web bên thứ ba trở nên dễ dàng hơn mà không cần suy nghĩ kỹ.
Một yếu tố quan trọng khác là trò chơi điện tử không chỉ được sử dụng ở nhà. Ngày nay, điện thoại cá nhân và điện thoại công ty thường được dùng chung, và không hiếm trường hợp nhân viên cài đặt cùng loại trò chơi giải trí trên điện thoại công ty như trên thiết bị cá nhân của họ. Nếu phần mềm độc hại như BirdCall xâm nhập vào điện thoại cũng được sử dụng cho email công ty hoặc truy cập từ xa vào các hệ thống nội bộ, nó sẽ mở ra cánh cửa cho thông tin doanh nghiệp.
Đối với gián điệp mạng và tội phạm, sự giao thoa giữa giải trí và công việc này biến trò chơi điện tử thành một nền tảng lý tưởng để xâm nhập vào môi trường chuyên nghiệp mà không gây nghi ngờ, cả ở Tây Ban Nha và các quốc gia châu Âu khác nơi việc di chuyển công tác và làm việc từ xa rất phổ biến.
Các dấu hiệu cảnh báo để phát hiện các trò chơi và ứng dụng đáng ngờ.
Mặc dù chiến dịch do ESET phát hiện tập trung vào một khu vực cụ thể, nhưng các khuyến nghị của chuyên gia vẫn áp dụng được cho bất kỳ người dùng châu Âu nào tải xuống trò chơi trên Windows hoặc Android. Có một số dấu hiệu cảnh báo cần lưu ý trước khi cài đặt các ứng dụng không rõ nguồn gốc.
Một trong những dấu hiệu đáng ngờ rõ ràng nhất là yêu cầu cấp quyền quá mức hoặc không nhất quán . Nếu một trò chơi bài đơn giản yêu cầu quyền truy cập vào micro, tin nhắn SMS, nhật ký cuộc gọi hoặc toàn bộ bộ nhớ thiết bị mà không có lý do rõ ràng, đó là điều đáng nghi ngờ. Điều tương tự cũng áp dụng nếu nó yêu cầu bật tính năng hỗ trợ tiếp cận mà không có lời giải thích thuyết phục.
Bạn cũng nên cảnh giác với các ứng dụng được tải xuống từ các trang web bên ngoài, liên kết mạng xã hội hoặc nhóm nhắn tin , thay vì từ các cửa hàng chính thức như Google Play hoặc, trong trường hợp của Windows, các nền tảng được công nhận. Mặc dù các cửa hàng này không phải là hoàn hảo, nhưng chúng có nhiều biện pháp bảo vệ hơn so với một trang web ngẫu nhiên.
Một dấu hiệu khác là thiếu thông tin đáng tin cậy về ứng dụng: ít đánh giá, nhà phát triển không rõ danh tính , hoặc không có trang hỗ trợ. Thêm vào đó, nếu trò chơi hứa hẹn mở khóa nội dung cao cấp hoặc các tính năng thường phải trả phí, thì nguy cơ nó trở thành mồi nhử để phát tán phần mềm độc hại sẽ tăng lên đáng kể.
Trong môi trường máy tính để bàn, các khuyến nghị cũng tương tự: tránh cài đặt các tập tin thực thi từ các nguồn không rõ ràng, kiểm tra chữ ký phần mềm khi có thể và luôn cập nhật hệ điều hành và các giải pháp bảo mật để tăng cường khả năng phát hiện mối đe dọa.
Bạn nên làm gì nếu nghi ngờ thiết bị của mình bị nhiễm virus?
Các chuyên gia an ninh mạng khuyên bạn nên chú ý đến bất kỳ thay đổi bất thường nào trong hoạt động của thiết bị . Mặc dù không phải tất cả các triệu chứng đều rõ ràng, nhưng chúng có thể là dấu hiệu cho thấy có điều gì đó không ổn.
Một số dấu hiệu phổ biến nhất là máy quá nóng không rõ nguyên nhân , tiêu hao pin cao hơn nhiều so với bình thường, hoạt động chậm đột ngột hoặc thường xuyên bị treo khi thực hiện các tác vụ đơn giản.
Một triệu chứng đáng lo ngại khác là việc micro hoặc camera tự động kích hoạt , hoặc sự xuất hiện của các biểu tượng ghi âm khi không có ứng dụng nào được sử dụng để thực hiện việc đó. Trong một số trường hợp, người dùng cũng nhận thấy sự gia tăng mức sử dụng dữ liệu nền, điều này có thể cho thấy phần mềm độc hại đang gửi thông tin ra bên ngoài.
Nếu bạn nghi ngờ một trò chơi hoặc ứng dụng nào đó có thể bị xâm nhập, cách tốt nhất là gỡ cài đặt ngay lập tức và chạy quét toàn bộ hệ thống bằng một giải pháp chống virus uy tín , trên cả Android và Windows. Trên các máy tính xử lý thông tin đặc biệt nhạy cảm, thậm chí nên khôi phục hệ thống từ bản sao lưu đáng tin cậy.
Trong môi trường doanh nghiệp ở Tây Ban Nha và các nước châu Âu khác, các công ty nên có quy trình ứng phó sự cố bao gồm việc xem xét các thiết bị di động, thu hồi quyền truy cập và thay đổi thông tin đăng nhập nếu phát hiện thấy phần mềm độc hại như BirdCall trên thiết bị đầu cuối được sử dụng cho mục đích công việc.
Dựa trên tất cả những gì đã được phát hiện, vụ việc này cho thấy mức độ mà một trò chơi Windows hoặc Android tưởng chừng vô hại có thể trở thành cửa ngõ cho các hoạt động gián điệp mạng tinh vi. Sự kết hợp giữa phần mềm độc hại ghi âm, đánh cắp dữ liệu cá nhân và lợi dụng dịch vụ đám mây để che giấu hoạt động của nó đòi hỏi sự thận trọng tối đa, đặc biệt khi tải xuống ứng dụng từ các kênh không chính thức và sử dụng cùng một thiết bị cho cả giải trí và công việc, trong bối cảnh Tây Ban Nha và phần còn lại của châu Âu thường xuyên là mục tiêu của các chiến dịch tấn công mạng tiên tiến.