O grupo de hackers norte-coreanos ScarCruft executou uma invasão sofisticada à plataforma de jogos sqgame.net, utilizando um ataque de “cadeia de suprimentos”. Através da backdoor conhecida como BirdCall, os criminosos transformaram arquivos legítimos de jogos em Cavalos de Troia (trojans), comprometendo a segurança dos usuários.
Alvos e Alcance do Ataque
Embora o foco principal da campanha sejam cidadãos coreanos que vivem na região de Yanbian, na China — área estratégica na fronteira com a Coreia do Norte e a Rússia —, qualquer pessoa que tenha baixado os jogos da plataforma está em risco. Historicamente, o ScarCruft direciona seus ataques a:
- Desertores norte-coreanos;
- Ativistas de direitos humanos;
- Acadêmicos e professores universitários.
De acordo com a empresa de cibersegurança ESET, a campanha foi detectada em outubro de 2025, mas estima-se que as atividades tenham começado no final de 2024.

A plataforma de jogos, voltada aos coreanos em Yanbian, foi invadida e passou a instalar trojans nos Androids: os aplicativos do print estão infectados (Imagem: WeLiveSecurity/Divulgação)
Evolução das Ameaças: Do PC ao Mobile
Anteriormente focado em sistemas Windows, o arsenal do grupo evoluiu. O malware atual é uma derivação do RokRAT (ativo desde 2021), que já deu origem a variantes para macOS (CloudMensis) e Android (RambleOn).
As capacidades dessas ferramentas de espionagem são amplas e permitem aos hackers:
- Realizar capturas de tela;
- Monitorar teclas digitadas (keylogging);
- Roubar dados da área de transferência e arquivos diversos;
- Executar comandos remotos via shell.
Estado Atual da Infecção
A investigação de Filip Jurčacko, pesquisador da ESET, aponta que as ameaças variam conforme o arquivo baixado. No momento, o pacote para desktop (Windows) no site oficial não apresenta infecção, mas dois arquivos APK para Android continuam disponíveis para download com o código malicioso:
sqgame.com[.]cn/ybht.apksqgame.com[.]cn/sqybhs.apk
O ataque reforça o perigo em plataformas de nicho, que servem como porta de entrada para vigilância estatal e roubo de dados em dispositivos móveis e computadores.





