As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um grupo ligado ao Estado norte-coreano conhecido como ScarCruft Foi realizada uma operação de espionagem por cadeia de fornecimento que altera componentes de uma plataforma de vídeo orientada para a comunidade coreana do nordeste da China, de acordo com análises técnicas compartilhadas pela ESET e relatadas por meios especializados. A intrusão não se limitou a PCs: ao trocear e reempaquetar aplicações, os atacantes conseguiram introduzir uma porta traseira chamada BirdCall em pacotes Android, ampliando o rádio de impacto para dispositivos móveis.
A plataforma comprometida atende usuários da região de Yanbian, uma área com alta concentração de cidadãos étnicos coreanos e conhecida por servir como um corredor crítico para pessoas que tentam atravessar a Coreia do Norte ou que desertaram. A escolha do objetivo sugere que ScarCruft persegue interesses de inteligência humana e vigilância dirigidos a ativistas, acadêmicos e possíveis desertores, o que aumenta o risco para além do roubo técnico de dados a danos diretos sobre direitos humanos e segurança pessoal.

Do ponto de vista técnico, BirdCall é uma evolução de famílias anteriores (como RokRAT), com funções clássicas de backdoor: captura de ecrãs, registro de pulsações, roubo da área de transferência, execução remota de comandos e exfiltração de arquivos. A campanha utilizou cadeias de carga multietapa com programas iniciais em Ruby ou Python e componentes criptografados por chaves específicas de cada equipe, o que complica sua detecção e análise. Para as comunicações de comando e controle, os atacantes continuam abusando de serviços legítimos de armazenamento na nuvem, o que lhes dá resiliência e uma camada de camuflagem.
A novidade preocupante é a adaptação ao Android incluída nas APK distribuídas pelo site afetado: a variante móvel recolhe listas de contatos, SMS, registros de chamadas, mídia, documentos, capturas e gravações de áudio ambientais. Na prática, isto transforma telefones pessoais em sensores remotos de informação sensível, algo especialmente prejudicial em comunidades vulneráveis que podem depender do telemóvel para coordenar movimentos ou comunicações seguras.
A técnica de fornecimento malicioso empregada — alteração de arquivos baixados na própria web do fornecedor — sublinha por que as cadeias de fornecimento são vetores privilegiados para os atacantes: um pacote assinado ou hospedado por um fornecedor confiável pode contornar controles perimetrales e chegar massivamente a vítimas específicas. Além disso, o uso de serviços cloud legítimos para C2 dificulta a classificação de tráfego malicioso frente ao normal.
O que os usuários podem fazer? Acima de tudo, evitar instalar APKs a partir de fontes não verificadas e preferir lojas oficiais (embora não sejam infalíveis). Verifique a integridade e assinatura das aplicações quando possível, mantenha o sistema operacional e os apps atualizados, e considere o uso de soluções móveis de segurança que detectem comportamentos anormais. Se suspeitar de uma infecção, isole o dispositivo, mude credenciais de um dispositivo limpo e apoie informações críticas antes de restaurar uma cópia limpa.
O que devem fazer operadores de plataformas e desenvolvedores? Implementar controlos de integridade na cadeia de distribuição: assinaturas de código robustas, verificação de artefatos (SRI), registros imutáveis de builds, revisão estrita de pipelines CI/CD, segmentação de acessos e detecção de intrusões em servidores de publicação. Também é crucial monitorar as páginas de download e os artefatos expostos para detectar mudanças não autorizadas e oferecer mecanismos de notificação rápida a usuários.

Para equipes de defesa e incident response, convém procurar indicadores de comprometimento relacionados com o uso de serviços de nuvem como pCloud, Yandex Disk e ferramentas de colaboração que os atacantes usaram para C2, e implantar regras de detecção de comportamentos como extração maciça de mensagens, acessos a microfones sem interação ou conexões a domínios suspeitos. Inspecções forenses das atualizações entregues podem revelar DLLs troceadas ou loaders que ativam famílias como RokRAT/BirdCall.
A lição estratégica é clara: as comunidades em risco e as organizações que servem devem tratar a segurança da cadeia de abastecimento como prioritária e coordenada com serviços de apoio legal e de protecção dos direitos humanos. As autoridades e ONGs podem ajudar a criar canais seguros e supervisionando ativamente os pontos de trânsito digital que são críticos para populações vulneráveis.
Para quem quiser aprofundar práticas defensivas e por que a segurança na cadeia de abastecimento é crítica, recomendo rever orientação especializada como a da Agência de Segurança para Infra-estruturas e Cibersegurança dos EUA. EUA. ( CISA - Supply Chain Security) e seguir análises técnicas e ameaças emergentes em publicações de referência ( WeLiveSecurity / ESET e The Hacker News).
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...