×
ItalianoEnglish

Grandangolo Communications

  • Home
  • Company
  • Servizi
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Eventi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET Research ha rilevato che ScarCruft, un APT allineato con la Corea del Nord, ha compromesso una piattaforma di gaming con un attacco di spionaggio alla supply chain

Customer Press Room

ESET Research ha rilevato che ScarCruft, un APT allineato con la Corea del Nord, ha compromesso una piattaforma di gaming con un attacco di spionaggio alla supply chain

by grandangolo / martedì, 05 Maggio 2026 / Published in Eset

Il gruppo APT ScarCruft ha compromesso una piattaforma di videogiochi usata da cittadini di etnia coreana nella regione cinese di Yanbian. Tramite un aggiornamento malevolo del client Windows è stata diffusa la backdoor RokRAT, che ha installato la più avanzata BirdCall. Anche giochi Android sono stati infettati da trojan con una variante di BirdCall. L’obiettivo è lo spionaggio: raccolta di dati personali e documenti, screenshot e registrazioni vocali, probabilmente su rifugiati o profughi

I ricercatori di ESET hanno scoperto un attacco multipiattaforma alla supply chain sferrato dal gruppo APT ScarCruft, legato alla Corea del Nord, che ha preso di mira la regione cinese di Yanbian – dove vivono persone di etnia coreana e che costituisce un punto di passaggio per rifugiati e profughi nordcoreani. Nell’attacco, probabilmente in corso dalla fine del 2024, ScarCruft ha compromesso i componenti Windows e Android di una piattaforma di videogiochi a tema Yanbian, compromettendoli e trojanizzandoli con una backdoor. La backdoor, denominata da ESET BirdCall, era nota per attaccare solo i sistemi Windows; la versione Android è stata successivamente rilevata come parte di questo attacco alla supply chain.

La versione Android di BirdCall, individuata nell’ultimo attacco, implementa un sottoinsieme dei comandi e delle funzionalità della backdoor di Microsoft Windows: raccoglie contatti, messaggi SMS, registri delle chiamate, documenti, file multimediali echiavi private. È inoltre in grado di acquisire schermate e registrare l’audio circostante. ESET ha scoperto, sulla base di questa indagine, che la versione Android di BirdCall è stata sviluppata nel corso di diversi mesi e che ne sono state distribuite almeno sette versioni.

Poiché il sito web compromesso in questo attacco è dedicato alla comunità di Yanbian e ai passatempi tradizionali, ESET ritiene che gli obiettivi principali siano i cittadini di etnia coreana residenti a Yanbian. È probabile che l’attacco mirasse a raccogliere informazioni su persone residenti (o originarie) della regione di Yanbian e ritenute di interesse per il regime nordcoreano – molto probabilmente rifugiati o profughi.

Il client Windows della piattaforma dei giochi è stato compromesso tramite un aggiornamento dannoso che ha portato alla backdoor RokRAT, la quale ha, a sua volta, distribuito la backdoor BirdCall, più sofisticata. “Le vittime hanno scaricato i giochi infettati dal trojan tramite un browser web da una singola pagina sui propri dispositivi e probabilmente li hanno installati intenzionalmente. Non sono state identificate altre posizioni di APK né alcun APK dannoso sul Google Play Store ufficiale. Non siamo stati in grado di determinare quando il sito web sia stato compromesso per la prima volta e quando sia iniziato l’attacco alla supply chain. Tuttavia, sulla base della nostra analisi del malware distribuito, stimiamo che sia avvenuto alla fine del 2024”, afferma Filip Jurčacko, researcher di ESET, che ha scoperto l’ultimo attacco di ScarCruft.

La backdoor di Windows è stata scoperta inizialmente nel 2021 e attribuita a ScarCruft nell’ambito del report ESET Threat Intelligence. La backdoor originale di Windows dispone di un’ampia gamma di funzionalità di spionaggio, tra cui l’acquisizione di screenshot, la registrazione dei tasti digitati e del contenuto degli appunti, il furto di credenziali e file e l’esecuzione di comandi shell. Ai fini del controllo e comando (C&C), la backdoor utilizza servizi di archiviazione cloud legittimi, come Dropbox o pCloud, oppure siti web compromessi.

ScarCruft, noto anche come APT37 o Reaper, è attivo almeno dal 2012 ed è sospettato di essere un gruppo di spionaggio nordcoreano. Si concentra principalmente sulla Corea del Sud, ma sono stati presi di mira anche altri paesi asiatici. ScarCruft sembra essere interessato principalmente a organizzazioni governative e militari, nonché ad aziende di vari settori legate agli interessi della Corea del Nord. Il gruppo prende di mira anche i disertori nordcoreani.

Per maggiori dettagli su BirdCall, consultare l’ultimo post del blog di ESET Research “Un gioco truccato: ScarCruft compromette una piattaforma di gioco in un attacco alla supply-chain,” su WeLiveSecurity.com. Assicurarsi di seguire ESET Research su Twitter (oggi noto come X), BlueSky, e Mastodon per le ultime notizie da ESET Research.

 

About grandangolo

What you can read next

ESET e Google Chrome insieme nella lotta contro le minacce online
ESET si conferma Champion nella Global Cybersecurity Leadership Matrix 2023 di Canalys
ESET Research APT Report: aumentano gli attacchi russi contro Ucraina ed Europa; i gruppi cinesi prendono di mira i governi dell’America Latina

Customer Press Room

  • Arrow Electronics è stata premiata da Equinix come Distributore dell’Anno 2025 per l’area EMEA

    Arrow Electronics, fornitore globale di tecnolo...
  • SentinelOne rende disponibile a tutti i clienti la soluzione Purple AI Agentic Investigation, portando l’AI di ultima generazione direttamente nel SOC

    Le indagini, avviate autonomamente e senza nece...
  • Acronis TRU rivela l’evoluzione in corso del gruppo ransomware INC

    Un recente report pubblicato da Acronis Threat ...
  • ESET Research indaga sul gruppo di autori del ransomware Gentlemen e sui suoi strumenti di elusione dei sistemi di difesa

    Il gruppo Gentlemen sviluppa, mantiene e fornis...
  • Imprivata presenta la soluzione Agentic Identity Management per proteggere e governare l’accesso degli agenti AI

    Imprivata, azienda leader nelle soluzioni di Ac...

Archives

  • Giugno 2026
  • Maggio 2026
  • Aprile 2026
  • Marzo 2026
  • Febbraio 2026
  • Gennaio 2026
  • Dicembre 2025
  • Novembre 2025
  • Ottobre 2025
  • Settembre 2025
  • Agosto 2025
  • Luglio 2025
  • Giugno 2025
  • Maggio 2025
  • Aprile 2025
  • Marzo 2025
  • Febbraio 2025
  • Gennaio 2025
  • Dicembre 2024
  • Novembre 2024
  • Ottobre 2024
  • Settembre 2024
  • Agosto 2024
  • Luglio 2024
  • Giugno 2024
  • Maggio 2024
  • Aprile 2024
  • Marzo 2024
  • Febbraio 2024
  • Gennaio 2024
  • Dicembre 2023
  • Novembre 2023
  • Ottobre 2023
  • Settembre 2023
  • Agosto 2023
  • Luglio 2023
  • Giugno 2023
  • Maggio 2023
  • Aprile 2023
  • Marzo 2023
  • Febbraio 2023
  • Gennaio 2023
  • Dicembre 2022
  • Novembre 2022
  • Ottobre 2022
  • Settembre 2022
  • Agosto 2022
  • Luglio 2022
  • Giugno 2022
  • Maggio 2022
  • Aprile 2022
  • Marzo 2022
  • Febbraio 2022
  • Gennaio 2022
  • Dicembre 2021
  • Novembre 2021
  • Ottobre 2021
  • Settembre 2021
  • Agosto 2021
  • Luglio 2021
  • Giugno 2021
  • Maggio 2021
  • Aprile 2021
  • Marzo 2021
  • Febbraio 2021
  • Gennaio 2021
  • Dicembre 2020
  • Novembre 2020
  • Ottobre 2020
  • Settembre 2020
  • Agosto 2020
  • Luglio 2020
  • Giugno 2020
  • Maggio 2020
  • Aprile 2020
  • Marzo 2020
  • Febbraio 2020
  • Gennaio 2020
  • Dicembre 2019
  • Novembre 2019
  • Ottobre 2019
  • Settembre 2019
  • Agosto 2019
  • Luglio 2019
  • Giugno 2019
  • Maggio 2019
  • Aprile 2019
  • Marzo 2019
  • Febbraio 2019
  • Gennaio 2019
  • Dicembre 2018

Categories

  • A10
  • Abstract
  • abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Centro Computer
  • Cohesity
  • Consorzio Italia Cloud
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Imprivata
  • Information Tecnology
  • Innovaway
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvias
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talentia Software
  • Vectra
  • Vectra AI
  • Vertiv

Ufficio stampa, digital PR, marketing, lead generation: tutti i progetti nascono dalla nostra passione e competenza, con un tocco immancabile di creatività e innovazione.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telefono +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Servizi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages

CONTATTI

  • Contatti
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP