{"id":758,"date":"2026-05-05T10:11:47","date_gmt":"2026-05-05T10:11:47","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/05\/scarcruft-piratea-la-plataforma-de-juegos-para-implementar-el-malware-birdcall-en-android-y-windows-cyberdefensa-mx\/"},"modified":"2026-05-05T10:11:47","modified_gmt":"2026-05-05T10:11:47","slug":"scarcruft-piratea-la-plataforma-de-juegos-para-implementar-el-malware-birdcall-en-android-y-windows-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/05\/scarcruft-piratea-la-plataforma-de-juegos-para-implementar-el-malware-birdcall-en-android-y-windows-cyberdefensa-mx\/","title":{"rendered":"ScarCruft piratea la plataforma de juegos para implementar el malware BirdCall en Android y Windows \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>El grupo de hackers patrocinado por el Estado y alineado con Corea del Norte, conocido como <strong>ScarCruft<\/strong> ha comprometido una plataforma de videojuegos en un ataque de espionaje a la cadena de suministro, troyanizando sus componentes con una puerta trasera llamada <strong>Reclamo<\/strong>probablemente apuntar\u00e1 a personas de etnia coreana que residen en China.<\/p>\n<p>Si bien las versiones anteriores de la puerta trasera se han dirigido principalmente a usuarios de Windows, se considera que el ataque a la cadena de suministro permiti\u00f3 a los actores de la amenaza apuntar tambi\u00e9n a dispositivos Android, convirti\u00e9ndolo esencialmente en una amenaza multiplataforma.<\/p>\n<p>Seg\u00fan ESET, la campa\u00f1a ha destacado a sqgame[.]net, una plataforma de juegos utilizada por personas de etnia coreana que viven en la regi\u00f3n de Yanbian en China, en la frontera con Corea del Norte y Rusia. Tambi\u00e9n se sabe que act\u00faa como punto de tr\u00e1nsito principal y de alto riesgo para los desertores norcoreanos que cruzan el r\u00edo Tumen.<\/p>\n<p>Se dice que atacar esta plataforma es una estrategia deliberada dada la historia de ScarCruft de atacar a desertores norcoreanos, activistas de derechos humanos y profesores universitarios.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEn el ataque, probablemente en curso desde finales de 2024, ScarCruft comprometi\u00f3 componentes de Windows y Android de una plataforma de videojuegos dedicada a juegos con tem\u00e1tica de Yanbian, troyaniz\u00e1ndolos con una puerta trasera\u00bb, afirma la empresa eslovaca de ciberseguridad. <a href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/rigged-game-scarcruft-compromises-gaming-platform-supply-chain-attack\/\">dicho<\/a> en un informe compartido con The Hacker News antes de su publicaci\u00f3n.<\/p>\n<p>Las versiones para Windows de BirdCall, denominadas una evoluci\u00f3n avanzada de RokRAT, han sido <a href=\"https:\/\/medium.com\/s2wblog\/matryoshka-variant-of-rokrat-apt37-scarcruft-69774ea7bf48\">detectado<\/a> en la naturaleza <a href=\"https:\/\/www.ahnlab.com\/ko\/contents\/content-center\/30164\">desde 2021<\/a>. A lo largo de los a\u00f1os, RokRAT tambi\u00e9n se ha adaptado para apuntar a macOS (CloudMensis) y Android (<a href=\"https:\/\/medium.com\/s2wblog\/scarcruft-bolsters-arsenal-for-targeting-individual-android-devices-97d2bcef4ab\">RambleOn<\/a>), lo que indica que los actores de amenazas contin\u00faan manteniendo activamente la familia de malware.<\/p>\n<p>BirdCall viene equipado con funciones que normalmente se encuentran en una puerta trasera, lo que permite la captura de capturas de pantalla, el registro de pulsaciones de teclas, el robo de contenido del portapapeles, la ejecuci\u00f3n de comandos de shell y la recopilaci\u00f3n de datos. Al igual que RokRAT, el malware se basa en servicios leg\u00edtimos en la nube como Dropbox y pCloud para comando y control (C2).<\/p>\n<p>\u00abBirdCall generalmente se implementa en una cadena de carga de varias etapas, que comienza con un script Ruby o Python y contiene componentes cifrados usando una clave espec\u00edfica de la computadora\u00bb, dijo ESET.<\/p>\n<p>La variante de Android de BirdCall, distribuida como parte de sqgame[.]net Supply Chain Attack, incorpora un subconjunto de su contraparte de Windows, mientras recopila listas de contactos, mensajes SMS, registros de llamadas, archivos multimedia, documentos, capturas de pantalla y audio ambiental. Un an\u00e1lisis del linaje del malware ha descubierto siete versiones, la primera de las cuales se remonta a octubre de 2024.<\/p>\n<p>Curiosamente, se ha descubierto que el ataque a la cadena de suministro solo envenena los APK de Android disponibles para descargar desde la plataforma, dejando intactos el cliente de escritorio de Windows y los juegos de iOS. Las p\u00e1ginas de descarga de dos juegos de Android alojados en sqgame[.]net se han modificado para servir los APK maliciosos \u2013<\/p>\n<ul>\n<li>sqgame.com[.]cn\/ybht.apk<\/li>\n<li>sqgame.com[.]cn\/sqybhs.apk<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Actualmente no se sabe cu\u00e1ndo se vulner\u00f3 el sitio web y los APK envenenados comenzaron a distribuirse. Sin embargo, se cree que el incidente ocurri\u00f3 a finales de 2024. Es m\u00e1s, ha surgido evidencia de que un paquete de actualizaci\u00f3n del cliente de escritorio de Windows entreg\u00f3 una DLL troyanizada desde al menos noviembre de 2024 y durante un per\u00edodo no especificado. El paquete de actualizaci\u00f3n ya no es malicioso.<\/p>\n<p>Espec\u00edficamente, la DLL modificada inclu\u00eda un descargador que verifica la lista de procesos en ejecuci\u00f3n para herramientas de an\u00e1lisis y entornos de m\u00e1quinas virtuales, antes de proceder a descargar y ejecutar el c\u00f3digo shell que contiene RokRAT. Luego, la puerta trasera se utiliza para buscar e instalar BirdCall en los hosts infectados.<\/p>\n<p>La versi\u00f3n Android de BirdCall tambi\u00e9n se basa en servicios leg\u00edtimos de almacenamiento en la nube para las comunicaciones C2. Esto incluye pCloud, Yandex Disk y Zoho WorkDrive, el \u00faltimo de los cuales se ha convertido en una presencia cada vez m\u00e1s com\u00fan en m\u00faltiples campa\u00f1as.<\/p>\n<p>\u00abLa puerta trasera de Android ha experimentado un desarrollo activo y proporciona capacidades de vigilancia, como la recopilaci\u00f3n de datos y documentos personales, la toma de capturas de pantalla y la realizaci\u00f3n de grabaciones de voz\u00bb, dijo ESET.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de hackers patrocinado por el Estado y alineado con Corea del Norte, conocido como ScarCruft ha comprometido una plataforma de videojuegos en un ataque de espionaje a la cadena de suministro, troyanizando sus componentes con una puerta trasera llamada Reclamoprobablemente apuntar\u00e1 a personas de etnia coreana que residen en China. Si bien las [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[75,2284,24,530,206,60,36,1225,629,215,421],"class_list":["post-758","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-android","tag-birdcall","tag-cyberdefensa-mx","tag-implementar","tag-juegos","tag-malware","tag-para","tag-piratea","tag-plataforma","tag-scarcruft","tag-windows"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/758","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=758"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/758\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=758"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=758"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=758"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}