一个名为Flying Eagle的安卓远程访问木马框架,其源码正通过Telegram犯罪频道扩散。威胁情报平台Hunt.io与独立研究员NetAskari联合追踪后发现,与该框架匹配的控制面板及数字证书指纹,已出现在170台互联网服务器上。
研究人员将一个假冒“公安一网通办”的公共服务应用同该框架关联起来,该应用主要瞄准中国安卓用户。这个工具包能捕获支付密码和按键记录,还会进行屏幕录制、调用摄像头,并针对金融、色情内容及政务服务类应用弹出钓鱼页面。
Hunt.io对前30天的遥测数据进行检索,在170台服务器上发现了该框架的基础设施指纹。但需要明确的是,这170台服务器并不等同于170部受感染手机、170名受害者、170个运营者或170套已确认的指挥控制(C2)系统。研究人员通过AdminPro页面标题、HTTPS重定向行为以及匹配的响应头找到了158台服务器,随后又借助Flying Eagle自带的一个默认证书找到了另外12台。他们表示,这个统计数字很可能偏保守,因为那些相似但未返回预期302重定向的服务器并未被计入。
那个假冒应用来自一个名为110gongan[.]com的域名,关联IP为207.56.30[.]188。中国国家网络安全通报中心已于6月18日发出预警,指出该假冒应用会窃取支付数据并远程控制设备。中方有关部门建议,任何安装了该欺诈应用的用户应立即卸载、扫描设备、修改受影响账户的密码,如发现资金转移要冻结支付渠道,并向警方报案。
根据7月28日发布的联合研究报告,Flying Eagle的代码被打包成一个388MB的压缩包,文件名为“中国龙.zip”。压缩包内包含一套完整的Docker部署方案,集成了nginx、PHP、MySQL、Node.js WebSocket服务器、安卓构建工具、钓鱼模板以及一个默认的传输层安全证书。
这个控制面板允许操作者设定应用名称、图标、诱导文案和C2地址,然后从两套模板中任选其一,生成一个已签名的APK文件。打包工具会随机化包名与类名,使用AES-128-CBC加密内置的C2链接,并塞入2.8MB到3.5MB的低熵JSON填充数据,这些数据被设计得看似正规的软件开发工具包配置文件。
Flying Eagle本身是打包工具与控制框架。Hunt.io指出,他们从该打包工具中分析的样本被检测为SpyNote变种,会滥用安卓无障碍服务来提升权限和注入手势操作。研究人员观察到,SQLRCE0和Yx Technology这两个Telegram频道正在传播该框架的修改版本。他们审阅过的频道消息声称,某个未指明身份的一方已攻破客户基础设施,控制了189台运行Flying Eagle的服务器并窃取了数据库数据,但这两项说法均未获得独立证实。Yx Technology频道还打出了套现服务的广告,收费为交易金额的20%到50%。
服务器数量和源码流通情况已经被记录下来,但二者之间并未建立起任何因果关系。这套恶意框架的暴露,再次提醒开发者和用户:一个可远程录音录像、抓取支付密码并自带全套编译打包工具的移动木马流水线,其完整代码已经可以在聊天群里随意获取。
热门跟贴