Theo các nhà nghiên cứu tại công ty an ninh mạng ESET, các tin tặc phát triển BirdCall trên môi trường Android vào khoảng tháng 10/2024 và nâng cấp ít nhất bảy phiên bản cho đến nay. ESET giải thích, ScarCruft phát tán phần mềm độc hại thông qua sqgame[.]net, một trang web của Trung Quốc chuyên cung cấp trò chơi trên Android, iOS và Windows. Tuy nhiên, các nhà nghiên cứu nhấn mạnh chỉ Android và Windows mới là mục tiêu của các cuộc tấn công này.
.png)
Các trò chơi trên nền tảng bị xâm phạm
BirdCall là một họ phần mềm độc hại có liên quan đến ScarCruft và được ghi nhận từ năm 2021. Phiên bản trên Windows có thể ghi lại các thao tác gõ phím, chụp ảnh màn hình, đánh cắp dữ liệu từ clipboard, trích xuất tệp tin và thực thi các lệnh.
Chiến dịch mới này “giới thiệu” một phiên bản BirdCall chưa từng ghi nhận trước đây, thực thi trên hệ điều hành Android và phát tán bằng cách cài đặt mã độc vào các tệp APK trên sqgame[.]net. Ứng dụng BirdCall phiên bản Android có các tính năng sau:
- Trích xuất thông tin định vị địa lý IP.
- Thu thập danh bạ, nhật ký cuộc gọi và tin nhắn SMS.
- Thu thập thông tin về hệ điều hành, kernel, trạng thái root, số IMEI, địa chỉ MAC, địa chỉ IP và thông tin mạng của thiết bị.
- Gửi đến máy chủ điều khiển và ra lệnh (C2) thông tin về nhiệt độ pin, RAM, bộ nhớ lưu trữ, cấu hình đám mây, phiên bản mã độc và các phần mở rộng (.jpg, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .txt, .hwp, .pdf, .m4a và .p12)
- Thường xuyên chụp ảnh màn hình.
- Ghi âm qua micro từ 19:00 đến 22:00 giờ địa phương.
- Phát một tệp MP3 không tiếng và lặp đi lặp lại để ngăn chặn việc tạm dừng quá trình xử lý.
- Trích xuất các tệp tin từ một thư mục được chỉ định.

Phiên bản bị nhiễm Trojan (bên phải) so với APK gốc (bên trái)
Phân tích của ESET cho thấy phiên bản Android của BirdCall chưa có đầy đủ các lệnh như trên Windows. Các tính năng bị thiếu trên Android bao gồm thực thi lệnh shell; ủy quyền lưu lượng truy cập; nhắm mục tiêu dữ liệu từ trình duyệt và ứng dụng nhắn tin; xóa và loại bỏ tệp tin; tắt tiến trình.
Đối với Windows, chuỗi lây nhiễm bắt đầu bằng việc cài đặt một DLL bị nhiễm mã độc (mono.dll) để tải xuống và thực thi RokRAT, sau đó phần mềm độc hại này sẽ thực thi BirdCall.
Nhóm tin tặc ScarCruft nổi tiếng với việc sử dụng nhiều loại phần mềm độc hại tùy chỉnh, bao gồm THUMBSBD, nhắm mục tiêu vào các hệ thống Windows không kết nối mạng, mã độc KoSpy Android từng xâm nhập Google Play, mã độc M2RAT được sử dụng trong các cuộc tấn công gián điệp có chủ đích và đáng chú ý là backdoor Dolphin trên thiết bị di động.
Để giảm thiểu nguy cơ nhiễm phần mềm độc hại, người dùng nên chỉ tải phần mềm từ các chợ ứng dụng chính thức và trang web của các nhà phát hành đáng tin cậy.
