Phát hiện dấu vết của Flying Eagle Android RAT trên 170 máy chủ khi mã nguồn bị rò rỉ
Mã nguồn của framework mã độc Flying Eagle đang lan truyền trên Telegram, với hơn 170 máy chủ được xác định có liên quan đến chiến dịch tấn công người dùng Android tại Trung...
- Giọng nữ Bắc
Các nhà nghiên cứu bảo mật từ Hunt.io và chuyên gia độc lập NetAskari vừa phát hiện mã nguồn của Flying Eagle, một framework Remote Access Trojan (RAT) dành cho Android, đang được chia sẻ rộng rãi trên các kênh Telegram tội phạm. Qua phân tích, các chuyên gia đã truy vết được 170 máy chủ internet có chứa các bảng điều khiển (control panel) và chứng chỉ liên quan đến mã độc này.
Flying Eagle được xác định đứng sau các ứng dụng giả mạo dịch vụ công tại Trung Quốc (với tên gọi “公安一网通办”). Bộ công cụ này cho phép kẻ tấn công thực hiện nhiều hành vi nguy hiểm như: đánh cắp mật khẩu thanh toán, ghi lại thao tác phím (keystroke capture), quay màn hình, truy cập camera và thực hiện các chiến dịch phishing nhắm vào các ứng dụng tài chính, dịch vụ chính phủ.
Theo báo cáo, mã nguồn của Flying Eagle được phân phối dưới dạng một tệp nén 388 MB có tên “Chinese Dragon”. Bộ công cụ này bao gồm đầy đủ môi trường triển khai Docker với Nginx, PHP, MySQL, máy chủ Node.js WebSocket, cùng các công cụ xây dựng APK. Đáng chú ý, trình tạo (builder) của mã độc này có khả năng tùy biến tên gói, mã hóa các URL C2 bằng AES-128-CBC và chèn thêm dữ liệu rác (JSON padding) để ngụy trang thành các cấu hình SDK hợp lệ.
Các mẫu mã độc được phân tích từ framework này cho thấy sự tương đồng với SpyNote, tận dụng các dịch vụ trợ năng (accessibility services) của Android để leo thang đặc quyền và tiêm lệnh điều khiển. Ngoài Flying Eagle, các nhóm tội phạm trên Telegram còn quảng bá một bộ công cụ khác có tên Night Dragon, dù hiện chưa có bằng chứng cho thấy hai mã độc này chia sẻ mã nguồn với nhau.
Hiện tại, các cơ quan chức năng tại Trung Quốc đã đưa ra cảnh báo, khuyến cáo người dùng gỡ bỏ ngay lập tức các ứng dụng nghi vấn, thực hiện quét thiết bị, thay đổi mật khẩu tài khoản và báo cáo cho cảnh sát nếu phát hiện dấu hiệu mất mát tài sản. Các chuyên gia bảo mật nhấn mạnh rằng con số 170 máy chủ chỉ là ước tính dựa trên các dấu vết hạ tầng, và quy mô thực tế của mạng lưới này có thể còn lớn hơn.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.