Mã nguồn Flying Eagle Android RAT bị phát tán, hơn 170 máy chủ bị phát hiện liên quan
Mã nguồn của framework mã độc Flying Eagle đang lan truyền trên các kênh Telegram tội phạm, với hơn 170 máy chủ được xác định có liên quan đến chiến dịch tấn công người dùng Android tại Trung...
- Giọng nữ Bắc
Các nhà nghiên cứu từ Hunt.io và chuyên gia độc lập NetAskari vừa phát hiện mã nguồn của Flying Eagle, một framework Android Remote Access Trojan (RAT), đang được chia sẻ rộng rãi trên các kênh Telegram của tội phạm mạng. Qua phân tích, các chuyên gia đã truy vết được 170 máy chủ có dấu hiệu liên quan đến hệ thống điều khiển (C2) và chứng chỉ của mã độc này.
Flying Eagle được xác định là công cụ đứng sau một ứng dụng giả mạo dịch vụ công tại Trung Quốc (với tên gọi “公安一网通办”). Mã độc này có khả năng chiếm quyền kiểm soát thiết bị, ghi lại thao tác bàn phím, đánh cắp mật khẩu thanh toán, quay màn hình, truy cập camera và thực hiện các chiến dịch phishing nhắm vào các ứng dụng tài chính, dịch vụ chính phủ và nội dung người lớn.
Theo báo cáo, mã nguồn của Flying Eagle được phân phối dưới dạng một tệp nén 388 MB có tên “中国龙.zip” (Chinese Dragon). Bộ công cụ này bao gồm đầy đủ hạ tầng Docker, Nginx, PHP, MySQL, Node.js WebSocket server và các công cụ build ứng dụng Android. Nó cho phép kẻ tấn công tùy chỉnh tên ứng dụng, biểu tượng và địa chỉ C2, sau đó tự động tạo ra tệp APK đã ký. Để tránh bị phát hiện, trình tạo này còn thực hiện xáo trộn tên gói (package), tên lớp (class) và mã hóa các URL C2 bằng chuẩn AES-128-CBC.
Các mẫu mã độc được phân tích từ framework này cho thấy nhiều điểm tương đồng với dòng mã độc SpyNote, lợi dụng các dịch vụ Accessibility (trợ năng) trên Android để leo thang đặc quyền và thực thi các hành động giả lập trên thiết bị.
Bên cạnh Flying Eagle, các nhà nghiên cứu cũng ghi nhận sự xuất hiện của một bộ công cụ khác mang tên Night Dragon, được quảng bá bởi cùng một nhóm phát tán trên Telegram. Dù chưa có bằng chứng về việc chia sẻ mã nguồn, nhưng cả hai đều cho thấy xu hướng tội phạm mạng đang tập trung vào việc thương mại hóa các công cụ tấn công Android tinh vi nhằm trục lợi tài chính.
Các cơ quan chức năng tại Trung Quốc đã đưa ra cảnh báo khẩn cấp, yêu cầu người dùng gỡ bỏ ứng dụng giả mạo, quét virus trên thiết bị, thay đổi mật khẩu các tài khoản bị ảnh hưởng và phong tỏa các kênh thanh toán nếu đã phát sinh giao dịch bất thường.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.