ردپای بدافزار Flying Eagle روی ۱۷۰ سرور اینترنتی؛ کد منبع این Android RAT در کانالهای مجرمانه تلگرام منتشر شد
پژوهشگران امنیت سایبری از شناسایی ردپای بدافزار اندرویدی Flying Eagle RAT روی ۱۷۰ سرور اینترنتی خبر دادهاند؛ همزمان کد منبع این چارچوب در کانالهای مجرمانه تلگرام در حال انتشار است.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از شناسایی ردپای چارچوب بدافزاری Flying Eagle، یک تروجان دسترسی از راه دور (Android RAT) برای سیستمعامل اندروید، روی ۱۷۰ سرور متصل به اینترنت خبر دادهاند؛ همزمان گزارشها نشان میدهد کد منبع این چارچوب در کانالهای مجرمانه تلگرام در حال انتشار و توزیع است.
این تحقیق که توسط شرکت Hunt.io با همکاری پژوهشگر مستقل NetAskari انجام شده، پنلهای مدیریتی، گواهیهای دیجیتال و سایر شاخصهای فنی مرتبط با Flying Eagle را روی دهها سرور اینترنتی ردیابی کرده است. با این حال، محققان تأکید میکنند که عدد ۱۷۰ به معنای وجود ۱۷۰ قربانی، ۱۷۰ دستگاه آلوده یا ۱۷۰ سرور فرماندهی و کنترل (C2) نیست و تنها نشاندهنده مشاهده اثرانگشتهای زیرساختی مرتبط با این چارچوب است.
هدف قرار دادن کاربران اندروید با اپلیکیشن جعلی خدمات دولتی
بررسیها نشان میدهد Flying Eagle از طریق یک اپلیکیشن جعلی با عنوان «公安一网通办» (سرویس یکپارچه خدمات عمومی امنیت چین) کاربران اندرویدی در چین را هدف قرار داده است. این بدافزار پس از نصب، مجموعهای از قابلیتهای جاسوسی و سرقت اطلاعات را در اختیار مهاجم قرار میدهد، از جمله:
سرقت رمز عبور پرداخت ثبت کلیدهای فشردهشده (Keylogging) ضبط صفحه نمایش دسترسی به دوربین دستگاه نمایش صفحات فیشینگ برای اپلیکیشنهای مالی، خدمات دولتی و سایر برنامههای حساس شناسایی ۱۷۰ سرور مرتبط با Flying Eagle
طبق اعلام Hunt.io، در بررسی دادههای تلهمتری ۳۰ روز گذشته، ۱۵۸ سرور از طریق عنوان صفحه AdminPro، الگوی تغییر مسیر HTTPS و هدرهای پاسخ مشابه شناسایی شدند و ۱۲ سرور دیگر نیز با استفاده از یک گواهی TLS پیشفرض که همراه Flying Eagle توزیع میشود، کشف شدند.
محققان معتقدند این آمار احتمالاً کمتر از تعداد واقعی سرورهای مرتبط با این چارچوب است، زیرا سرورهایی که رفتار مورد انتظار HTTP 302 Redirect را نشان نمیدادند، در نتایج نهایی لحاظ نشدهاند.
هشدار رسمی مقامات چین
مرکز ملی اطلاعرسانی امنیت سایبری چین پیشتر در ۱۸ ژوئن هشدار داده بود که اپلیکیشن جعلی مذکور از دامنه 110gongan[.]com و آدرس IP 207.56.30[.]188 توزیع میشود و قادر است اطلاعات پرداخت کاربران را سرقت کرده و کنترل کامل دستگاه را از راه دور در اختیار مهاجم قرار دهد.
مقامات چینی از افرادی که این برنامه را نصب کردهاند خواستهاند فوراً آن را حذف کنند، دستگاه خود را اسکن امنیتی کنند، گذرواژه حسابهای مرتبط را تغییر دهند، در صورت جابهجایی وجوه کانالهای پرداخت را مسدود کنند و موضوع را به پلیس گزارش دهند.
انتشار کد منبع در قالب آرشیو «Chinese Dragon»
بر اساس گزارش مشترکی که در ۲۸ ژوئیه منتشر شده، کد کامل Flying Eagle در قالب آرشیوی ۳۸۸ مگابایتی با نام 中国龙.zip (Chinese Dragon) در کانالهای تلگرامی مجرمانه منتشر شده است.
این بسته شامل استقرار کامل Docker همراه با سرویسهای nginx، PHP، MySQL، سرور WebSocket مبتنی بر Node.js، ابزارهای ساخت اپلیکیشن اندروید، قالبهای فیشینگ و یک گواهی TLS پیشفرض است.
پنل مدیریتی این چارچوب به مهاجم امکان میدهد نام برنامه، آیکون، متن فریبنده و آدرس C2 را انتخاب کرده و سپس یک فایل APK امضاشده تولید کند. سازنده بدافزار همچنین نام بسته و کلاسها را بهصورت تصادفی تغییر میدهد، آدرسهای C2 را با الگوریتم AES-128-CBC رمزگذاری میکند و چندین مگابایت داده JSON کمآنتروپی به فایل اضافه میکند تا برنامه شبیه نرمافزارهای قانونی به نظر برسد.
ارتباط با SpyNote و سوءاستفاده از Accessibility
Hunt.io اعلام کرده نمونههایی که از طریق Builder این چارچوب تولید شدهاند، توسط موتورهای امنیتی با نام SpyNote شناسایی میشوند و برای ارتقای سطح دسترسی از طریق سرویسهای Accessibility اندروید و تزریق ژستهای لمسی (Gesture Injection) از قابلیتهای سیستم سوءاستفاده میکنند.
توزیع در کانالهای تلگرامی مجرمانه
پژوهشگران دو کانال تلگرامی با نامهای SQLRCE0 و Yx Technology را شناسایی کردهاند که نسخههای تغییریافته Flying Eagle را منتشر میکنند. در برخی پیامهای منتشرشده ادعا شده بود که زیرساخت مشتریان شامل ۱۸۹ سرور Flying Eagle مورد نفوذ قرار گرفته و پایگاههای داده آن استخراج شده است؛ با این حال، هیچیک از این ادعاها تاکنون بهصورت مستقل تأیید نشدهاند.
کانال Yx Technology همچنین خدمات نقد کردن وجوه سرقتشده (Cash-out) را با کارمزدی بین ۲۰ تا ۵۰ درصد تبلیغ میکرد.
معرفی ابزار جدید Night Dragon
کانال SQLRCE0 در ۲۳ ژوئن ۲۰۲۶ ابزار کنترل اندرویدی دیگری با نام Night Dragon را نیز معرفی کرده است. Hunt.io دو سرور مرتبط با این پروژه و یک پنل مدیریتی بدون محافظت را شناسایی کرد که در آن ۴۶ دستگاه آنلاین و ۲۹ اتصال فعال نمایش داده میشد؛ اما مشخص نیست این اطلاعات مربوط به قربانیان واقعی یا دادههای آزمایشی بوده است.
محققان تأکید میکنند که Night Dragon یک پروژه مستقل با انگیزه مالی است و هیچ ارتباطی با کارزار جاسوسی سایبری «Night Dragon» که شرکت McAfee در سال ۲۰۱۱ به چین نسبت داده بود ندارد.
در نهایت، پژوهشگران تأکید کردهاند که انتشار گسترده کد منبع Flying Eagle در انجمنها و کانالهای مجرمانه میتواند موجب افزایش استفاده از این چارچوب توسط بازیگران تهدید و گسترش حملات علیه کاربران اندروید شود، هرچند تاکنون هیچ رابطه مستقیمی میان انتشار کد منبع و تعداد سرورهای شناساییشده اثبات نشده است.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

دو بسته آلوده joyfill در npm با اجرای خودکار RAT هنگام Import در Node.js شناسایی شدند
دو نسخه آلوده از بستههای @joyfill در npm شناسایی شدهاند که تنها با Import شدن در Node.js یک RAT مبتنی بر بلاکچین را اجرا کرده و امکان سرقت اطلاعات و کنترل از راه دور سیستم توسعهدهندگان را فراهم میکنند.



