VMTech
+381 11 4183 54024/7 Обсудить проект

Код Flying Eagle распространяется в Telegram: признаки панели нашли на 170 серверах

Код Flying Eagle распространяется в Telegram: признаки панели нашли на 170 серверах

28 июля Hunt.io и независимый исследователь NetAskari сообщили, что признаки инфраструктуры Flying Eagle обнаружены на 170 доступных из интернета серверах. Исходный код Android-RAT распространяется в криминальных Telegram-каналах архивом «中国龙.zip» объёмом 388 МБ. Фреймворк связали с поддельным приложением китайской службы «公安一网通办».

Чем опасен Flying Eagle

Комплект позволяет перехватывать платёжные пароли и нажатия клавиш, записывать экран, обращаться к камере и показывать фишинговые окна поверх финансовых, государственных и других приложений. Собранные образцы определялись как SpyNote и задействовали службы специальных возможностей Android для повышения привилегий и имитации жестов.

Число 170 относится только к серверам с совпавшими техническими признаками. Оно не означает 170 заражённых смартфонов, операторов или подтверждённых C2-систем. Связь между распространением исходного кода и количеством найденных узлов также не установлена.

Как устроен готовый комплект

За 30 дней телеметрии исследователи нашли 158 серверов по заголовку страницы AdminPro, HTTPS-переадресации и совпадающим заголовкам ответов. Ещё 12 выявили по стандартному TLS-сертификату Flying Eagle. Оценка может быть занижена: похожие узлы без ожидаемого перенаправления 302 не учитывались.

Архив содержит Docker-развёртывание с nginx, PHP, MySQL, Node.js WebSocket, инструментами сборки Android и фишинговыми шаблонами. Оператор выбирает название, значок, текст приманки и адрес C2, после чего панель выпускает подписанный APK. Сборщик меняет имена пакетов и классов, шифрует C2-адреса через AES-128-CBC и добавляет от 2,8 до 3,5 МБ JSON-маскировки.

Каналы SQLRCE0 и Yx Technology распространяли модификации Flying Eagle. SQLRCE0 также продвигал отдельный комплект Night Dragon: у него нашли два сервера, однако связь исходного кода с Flying Eagle не подтверждена. Этот инструмент не относится к одноимённой шпионской кампании 2011 года.

Практический вывод для бизнеса

Компаниям стоит запретить установку APK из сторонних источников, контролировать выдачу прав служб специальных возможностей и отслеживать необычные обращения мобильных устройств к внешним узлам. При установке поддельного приложения необходимо удалить его, проверить устройство, сменить затронутые пароли и заблокировать платёжные каналы при признаках списаний.

#androidsecurity#malware#threatintel#cybercrime
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 29.07.2026
Instagram

Код Flying Eagle распространяется в Telegram: признаки панели нашли на 170 серверах

Открыть публикацию в Instagram ↗