Исходники Android-трояна Flying Eagle расползлись по Telegram, следы найдены на 170 серверах
Исходный код фреймворка Flying Eagle — Android-трояна удалённого доступа (RAT) — распространяется через криминальные Telegram-каналы. Специалисты компании Hunt.io совместно с независимым исследователем под псевдонимом NetAskari сопоставили совпадающие панели управления и сертификаты с 170 серверами в интернете.
Поддельное госприложение
Фреймворк связали с фальшивым приложением якобы государственной службы общественной безопасности КНР («公安一网通办»), нацеленным на пользователей Android в Китае. Набор умеет перехватывать платёжные пароли и нажатия клавиш, вести запись экрана, получать доступ к камере и подсовывать фишинговые окна поверх финансовых, «взрослых» и государственных приложений.
Национальный центр уведомлений о киберугрозах Китая ещё 18 июня предупредил, что подделка распространялась с домена 110gongan[.]com и могла красть платёжные данные и удалённо управлять устройством. Власти рекомендовали пострадавшим удалить приложение, проверить устройство, сменить пароли, при движении средств заморозить платёжные каналы и обратиться в полицию.
Что нашли исследователи
В телеметрии за предшествующие 30 дней Hunt.io обнаружила отпечатки инфраструктуры на 170 серверах: 158 — по заголовку страницы AdminPro, поведению HTTPS-редиректа и совпадающим заголовкам ответов, ещё 12 — по стандартному сертификату, входящему в комплект Flying Eagle. Авторы подчёркивают, что цифра почти наверняка занижена, поскольку в неё не попали похожие серверы без ожидаемого редиректа 302. При этом 170 серверов — это не 170 заражённых телефонов, жертв или подтверждённых центров управления.
Сам код, по данным совместного исследования от 28 июля, распространялся в виде архива на 388 МБ под названием 中国龙.zip («Китайский дракон»). Внутри — готовое Docker-развёртывание с nginx, PHP, MySQL, WebSocket-сервером на Node.js, инструментами сборки Android, фишинговыми шаблонами и стандартным TLS-сертификатом.
Панель позволяет оператору выбрать имя приложения, иконку, текст-приманку и адрес C2, после чего собирает подписанный APK из одного из двух шаблонов. Сборщик рандомизирует имена пакетов и классов, шифрует зашитые URL управляющих серверов алгоритмом AES-128-CBC и добавляет 2,8–3,5 МБ низкоэнтропийного JSON-«балласта», маскирующегося под конфигурацию легитимных SDK. Проанализированные образцы антивирусы определяли как SpyNote; для повышения привилегий и подмены жестов использовались службы специальных возможностей Android.
Каналы и оговорки
Модифицированные версии фреймворка раздавали два Telegram-канала — SQLRCE0 и Yx Technology, причём последний рекламировал услуги обналичивания за 20–50% от суммы транзакции. В переписке фигурировали неподтверждённые заявления о взломе инфраструктуры с 189 серверами Flying Eagle.
Канал SQLRCE0 с 23 июня продвигает отдельный набор Night Dragon — исследователи нашли два связанных сервера и открытую панель с 46 «онлайн»-устройствами, но не смогли установить, реальные это жертвы или тестовые записи. Hunt.io отдельно оговаривается: это не та шпионская кампания Night Dragon, о которой McAfee писала в 2011 году, — перед нами финансово мотивированное Android-вредоносное ПО. И связь между утечкой кода и найденными серверами тоже пока не доказана.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.