sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas
21 de junho de 2026
Alemanha vira sobre a Costa do Marfim e garante vaga na próxima fase
21 de junho de 2026
Campinas supera marca de 1 mil empregos gerados por empresas de tecnologia e inovação ligadas à Unicamp
20 de junho de 2026
Pedestre morre após ser atropelado e lançado a cerca de 30 metros em Americana
20 de junho de 2026
domingo, junho 21, 2026
Top Posts
‘Misantropia’: suposto hacker diz que usou senhas vazadas...
Alemanha vira sobre a Costa do Marfim e...
Campinas supera marca de 1 mil empregos gerados...
Pedestre morre após ser atropelado e lançado a...
Raphinha tem lesão na coxa constatada; prazo para...
7 jogos de PlayStation com as melhores edições...
Com 4 surfistas, Brasil segue na briga pela...
Os 10 melhores filmes com Emily Blunt, de...
Mecânico morre após ser atingido por estrutura que...
Incêndio atinge loja de roupas em Hortolândia e...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas
21 de junho de 2026
Alemanha vira sobre a Costa do Marfim e garante vaga na próxima fase
21 de junho de 2026
Campinas supera marca de 1 mil empregos gerados por empresas de tecnologia e inovação ligadas à Unicamp
20 de junho de 2026
Pedestre morre após ser atropelado e lançado a cerca de 30 metros em Americana
20 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas
21 de junho de 2026
Alemanha vira sobre a Costa do Marfim e garante vaga na próxima fase
21 de junho de 2026
Campinas supera marca de 1 mil empregos gerados por empresas de tecnologia e inovação ligadas à Unicamp
20 de junho de 2026
Pedestre morre após ser atropelado e lançado a cerca de 30 metros em Americana
20 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Jogos para Android infectados por vírus espionavam usuários, aponta pesquisa

por SampaNews 6 de maio de 2026
6 de maio de 2026
20

Uma operação de espionagem digital utiliza jogos para monitorar uma comunidade coreana na região de Yanbian, na China. Conforme aponta o relatório da ESET, o grupo responsável seria o ScarCruft, também chamado de APT37 ou Reaper, ligado ao governo norte-coreano e ativo desde pelo menos 2012.

O ataque, provavelmente em andamento desde o final de 2024, comprometeu as versões de Windows e de Android de jogos disponíveis na plataforma SQGames. O site hospeda títulos tradicionais da região, como jogos de cartas e tabuleiro, que podem ser baixados e usados para competir com amigos ou participar de torneios.

smart_display

Nossos vídeos em destaque

Jogos de celular infectados na origem

Dois dos jogos para Android disponíveis no site SQGame foram encontrados com um backdoor embutido. Backdoor é um tipo de programa malicioso que possibilita acesso oculto ao dispositivo da vítima, permitindo que invasores coletem dados sem que o usuário perceba.

Interface do jogo Yanbian Red Ten rodando em Android. A mistura de nomes de usuário em coreano e texto em chinês reflete o público da plataforma sqgame, voltada para a comunidade coreana de Yanbian. Reprodução/ESET.

O malware inserido nos jogos é chamado de BirdCall. A versão para Windows já era conhecida desde 2021, mas a versão para Android foi descoberta somente agora. Internamente, o código do malware usa o nome “zhuagou”, que em chinês significa “pegar cachorros”.

Os pesquisadores acreditam que o ScarCruft não teve acesso ao código-fonte dos jogos. O grupo obteve os arquivos originais, adicionou o código malicioso e os recolocou no servidor, substituindo as versões legítimas. Quem baixava o jogo pelo site oficial instalava automaticamente o malware junto.

O que o vírus faz no celular

Assim que o jogo infectado é aberto, o BirdCall começa a trabalhar em segundo plano. Na primeira execução, ele coleta uma lista completa dos arquivos armazenados no aparelho, além de contatos, registros de chamadas e mensagens SMS.

ScarCruft  (1).png
Página de downloads da plataforma sqgame.net, onde dois dos aplicativos Android disponíveis foram encontrados com o backdoor BirdCall embutido pelos atacantes. Reprodução/ESET.

Depois disso, o malware passa a agir de forma periódica. Ele envia informações básicas do dispositivo para os servidores dos atacantes, incluindo modelo do aparelho, endereço IP, tipo de rede e status de root — termo que indica se o usuário tem controle total sobre o sistema do celular. Também coleta a localização geográfica aproximada via internet.

O BirdCall ainda busca arquivos com extensões específicas para enviá-los aos atacantes. Os formatos visados incluem fotos (.jpg), documentos do Word e Excel (.doc, .docx, .xls, .xlsx), PDFs, apresentações em PowerPoint e arquivos de certificado digital (.p12). Ou seja, tanto arquivos pessoais quanto profissionais estão no alvo.

Além disso, o malware pode tirar capturas de tela do celular e gravar o áudio do ambiente pelo microfone. A gravação de áudio, quando ativada, funciona apenas em um período específico do dia, entre 19h e 22h, no horário local da vítima.

ScarCruft  (2).png
Comparação entre o código-fonte do APK original (esquerda) e o APK infectado (direita). O pacote “zhuagou” — nome interno do BirdCall, que em chinês significa “pegar cachorros” — contém os módulos de captura de tela, coleta de dados e comunicação com os servidores dos atacantes. Reprodução/ESET.

Como a comunicação com os atacantes funciona

Para enviar os dados coletados sem levantar suspeita, o BirdCall usa serviços legítimos de armazenamento na nuvem. Durante a investigação, os pesquisadores identificaram 12 contas no Zoho WorkDrive, serviço de armazenamento de arquivos, usadas como canal de comunicação entre o malware e os atacantes.

Essa técnica é comum em grupos de espionagem sofisticados porque o tráfego para serviços conhecidos como Zoho ou pCloud dificilmente é bloqueado por ferramentas de segurança corporativas ou residenciais.

A versão para Windows seguiu caminho diferente

No computador, o ataque funcionou de outra forma. O instalador do cliente Windows disponível no site estava limpo, mas as atualizações automáticas do programa estavam comprometidas desde pelo menos novembro de 2024. Ao atualizar o software, o usuário recebia uma versão modificada de um arquivo de sistema chamado mono.dll.

ilustracao-de-alerta-de-virus-no-computador
O BirdCall foi inserido em jogos Android da plataforma sqgame e coletava arquivos, contatos, localização e áudio do ambiente das vítimas sem que elas percebessem. 

Esse arquivo carregava um outro malware chamado RokRAT, que por sua vez instalava o BirdCall na máquina. O RokRAT é um backdoor já associado ao ScarCruft em campanhas anteriores. Na época da análise, o arquivo de atualização malicioso já havia sido substituído por uma versão limpa.

Quem era o alvo e por quê

A região de Yanbian é habitada pela maior comunidade coreana fora da península coreana. Pela localização geográfica, na fronteira com a Coreia do Norte, a área também funciona como rota de passagem para refugiados e dissidentes que tentam deixar o país.

Os pesquisadores concluem que o objetivo da campanha era coletar informações sobre pessoas nessa região que pudessem ser de interesse para o regime norte-coreano, com foco especial em refugiados e dissidentes. O ScarCruft tem histórico de ataques contra esse perfil de alvo, além de organizações militares e governamentais em países asiáticos.

hackers-norte-coreanos-lideram-roubos-de-criptomoedas-em-2024-revela-pesquisa-thumb.png
O ScarCruft, ativo desde pelo menos 2012, tem histórico de ataques contra refugiados, dissidentes e organizações militares e governamentais em países asiáticos.

Sete versões em poucos meses

A versão Android do BirdCall passou por desenvolvimento ativo entre outubro de 2024 e junho de 2025, período em que foram identificadas sete versões diferentes, da 1.0 à 2.0. Isso indica que o grupo continuou aprimorando a ferramenta ao longo do tempo.

A ESET notificou a plataforma sqgame sobre o comprometimento em dezembro de 2025, mas não recebeu resposta. No momento da publicação da pesquisa, os arquivos maliciosos ainda estavam disponíveis para download no site.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
França pede que questão de Ormuz seja tratada separadamente das negociações EUA-Irã
próxima postagem
Argentina terá Salão do Automóvel só de carros chineses com mais de 20 marcas

Você também pode gostar

‘Misantropia’: suposto hacker diz que usou senhas vazadas...

21 de junho de 2026

7 jogos de PlayStation com as melhores edições...

20 de junho de 2026

Os 10 melhores filmes com Emily Blunt, de...

20 de junho de 2026

Por que figurinhas da Copa são diferentes de...

20 de junho de 2026

POSTS MAIS RECENTES

  • ‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas
  • Alemanha vira sobre a Costa do Marfim e garante vaga na próxima fase
  • Campinas supera marca de 1 mil empregos gerados por empresas de tecnologia e inovação ligadas à Unicamp
  • Pedestre morre após ser atropelado e lançado a cerca de 30 metros em Americana
  • Raphinha tem lesão na coxa constatada; prazo para retorno é incerto

Siga-nos

  • Recente
  • Popular
  • ‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas

    21 de junho de 2026
  • Alemanha vira sobre a Costa do Marfim e garante vaga na próxima fase

    21 de junho de 2026
  • Campinas supera marca de 1 mil empregos gerados por empresas de tecnologia e inovação ligadas à Unicamp

    20 de junho de 2026
  • Pedestre morre após ser atropelado e lançado a cerca de 30 metros em Americana

    20 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

7 jogos de PlayStation com as melhores edições...

20 de junho de 2026

Com 4 surfistas, Brasil segue na briga pela...

20 de junho de 2026

Os 10 melhores filmes com Emily Blunt, de...

20 de junho de 2026

Mecânico morre após ser atingido por estrutura que...

20 de junho de 2026

Incêndio atinge loja de roupas em Hortolândia e...

20 de junho de 2026

Leitura obrigatória

  • ‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas

    21 de junho de 2026
  • Alemanha vira sobre a Costa do Marfim e garante vaga na próxima fase

    21 de junho de 2026
  • Campinas supera marca de 1 mil empregos gerados por empresas de tecnologia e inovação ligadas à Unicamp

    20 de junho de 2026
  • Pedestre morre após ser atropelado e lançado a cerca de 30 metros em Americana

    20 de junho de 2026
  • Raphinha tem lesão na coxa constatada; prazo para retorno é incerto

    20 de junho de 2026

Newsletter

Posts relacionados

  • ‘Misantropia’: suposto hacker diz que usou senhas vazadas de servidores públicos para enviar alertas

    21 de junho de 2026
  • 7 jogos de PlayStation com as melhores edições de colecionador

    20 de junho de 2026
  • Os 10 melhores filmes com Emily Blunt, de Dia D

    20 de junho de 2026
  • Por que figurinhas da Copa são diferentes de loot boxes no ECA Digital? Entenda

    20 de junho de 2026
  • 12 melhores séries originais da Apple TV

    20 de junho de 2026

Mais vistas da semana

Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026

Postagens Aleatórias

OpenAI ‘se muda’ para a Amazon após romper exclusividade com a Microsoft
28 de abril de 2026
UE e EUA estão próximos de acordo sobre minerais para combater controle chinês
10 de abril de 2026
R$ 289.990: Renault Koleos é um SUV híbrido de grife que erra em preço e consumo
17 de abril de 2026

Categorias Populares

  • Tecnologia (5.389)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.854)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.010)
  • Bragança Paulista (970)
  • Esporte (644)
  • Saúde (445)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home