Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Изворниот код на Android RAT-малициозниот софтвер Flying Eagle се шири, а неговата инфраструктура е пронајдена на 170 сервери

Изворниот код на рамката Flying Eagle, која се користи за Android Remote Access Trojan (RAT) малициозен софтвер, се шири преку криминални канали на Telegram. Истражувачите од Hunt.io и независниот истражувач NetAskari пронашле контролни панели и дигитални сертификати поврзани со оваа рамка на 170 сервери достапни преку интернет.

Истражувачите ја поврзале рамката со лажна Android-апликација која се претставувала како кинеската услуга „公安一网通办“ („Единствен портал за јавна безбедност“), насочена кон корисници во Кина.

Комплетот овозможува:

  • кражба на лозинки за плаќања;
  • снимање на внесените тастери (keylogging);
  • снимање на екранот;
  • пристап до камерата;
  • прикажување лажни прозорци за најавување (phishing) за финансиски апликации, апликации со содржина за возрасни и владини услуги.

Пронајдени 170 сервери

Со анализа на телеметријата од последните 30 дена, Hunt.io открил карактеристични траги на инфраструктурата на 170 сервери.

Истражувачите нагласуваат дека ова не значи дека постојат 170 заразени телефони, 170 жртви или 170 активни командно-контролни (C2) сервери, туку само дека толкав број сервери покажувале технички карактеристики поврзани со Flying Eagle.

Од нив:

  • 158 сервери биле идентификувани преку AdminPro насловот на административниот панел, HTTPS-пренасочувања и идентични HTTP-заглавија;
  • уште 12 сервери биле откриени преку стандардниот TLS-сертификат што доаѓа со Flying Eagle.

Според истражувачите, реалниот број веројатно е поголем, бидејќи анализата не ги вклучила серверите што не го враќале очекуваното HTTP 302 пренасочување.

Предупредување од кинеските власти

Кинеските власти ги повикаа сите што ја инсталирале лажната апликација веднаш да:

  • ја отстранат од уредот;
  • извршат безбедносно скенирање;
  • ги сменат лозинките на компромитираните сметки;
  • ги блокираат платежните канали доколку се забележат неовластени трансакции;
  • го пријават инцидентот во полиција.

Кинескиот Национален центар за известување за сајбер-безбедност уште на 18 јуни предупреди дека лажната апликација се дистрибуира преку доменот 110gongan.com, поврзан со IP-адресата 207.56.30.188, и дека може да краде платежни податоци и целосно далечински да ги контролира заразените уреди.

Што содржи рамката Flying Eagle?

Според заедничкото истражување објавено на 28 јули, изворниот код бил споделен како 388 MB ZIP-архива со име „中国龙.zip“ (Chinese Dragon).

Архивата содржи целосна околина за распоредување (deployment), вклучувајќи:

  • Docker;
  • nginx;
  • PHP;
  • MySQL;
  • Node.js WebSocket сервер;
  • Android алатки за компајлирање;
  • шаблони за phishing-страници;
  • стандарден TLS-сертификат.

Контролниот панел му овозможува на операторот да избере:

  • име на апликацијата;
  • икона;
  • текст за мамка;
  • адреса на командно-контролниот (C2) сервер.

Потоа автоматски се генерира потпишана APK-датотека врз основа на еден од два достапни шаблона.

Градителот (builder) дополнително:

  • случајно ги менува имињата на пакетите и класите;
  • ги шифрира C2-адресите со AES-128-CBC;
  • додава помеѓу 2,8 MB и 3,5 MB JSON-податоци со ниска ентропија за да изгледаат како легитимни конфигурациски датотеки од развојни SDK-пакети.

Поврзаност со SpyNote

Flying Eagle претставува рамка за изградба и управување со малициозниот софтвер.

Според Hunt.io, примероците што ги анализирале биле детектирани како SpyNote и ги злоупотребувале Android Accessibility Services за добивање повисоки привилегии и автоматско извршување гестови на екранот.

Дистрибуција преку Telegram

Истражувачите забележале дека две Telegram-канали, SQLRCE0 и Yx Technology, споделувале изменети верзии на рамката.

Во пораките што ги анализирале се тврдело дека непозната група компромитирала инфраструктура со 189 Flying Eagle сервери и украла податоци од нивните бази.

Сепак, овие тврдења не се независно потврдени.

Дополнително, каналот Yx Technology рекламирал услуги за извлекување украдени средства (cash-out), при што наплатувал провизија од 20% до 50% од вредноста на трансакцијата.

Истражувачите нагласуваат дека ширењето на изворниот код и пронаоѓањето на 170 сервери се документирани факти, но не е утврдена директна причинско-последична врска помеѓу овие два настана.

Нов Android-комплет Night Dragon

На 23 јуни 2026 година, каналот SQLRCE0 претставил уште една Android-рамка за далечинска контрола наречена Night Dragon.

Истражувачите пронашле два сервери поврзани со оваа алатка, како и јавно достапен административен панел во кој биле прикажани:

  • 46 уреди како активни (online);
  • 29 уреди како моментално поврзани.

Сепак, тие не можеле да утврдат дали овие записи претставуваат вистински жртви или само тест-податоци.

Според Hunt.io, Night Dragon изгледа како независно развиена рамка, а заклучно со 12 јули веќе била во развој и втора верзија на овој малициозен софтвер.

Извештајот потврдува дека Telegram-каналот SQLRCE0 ја дистрибуирал рамката Flying Eagle и истовремено го промовирал Night Dragon, но не постојат докази дека двата проекти споделуваат ист изворен код.

Истражувачите исто така нагласуваат дека Night Dragon од 2026 година не треба да се меша со истоимената кинеска шпионска кампања Night Dragon, која во 2011 година беше именувана од компанијата McAfee.

Додека кампањата од 2011 година била поврзувана со сајбер-шпионажа, Night Dragon од 2026 година претставува Android-малициозен софтвер мотивиран од финансиска корист, чија цел е кражба на пари и злоупотреба на мобилни уреди, а не прибирање разузнавачки информации.

Извори:

  • The Hacker News – Flying Eagle Android RAT Traces Found on 170 Servers as Source Code Circulates The Hacker News