Rastros de Flying Eagle Android RAT encontrados en 170 servidores a medida que circula el código fuente – CYBERDEFENSA.MX

Código fuente para el águila voladora El marco del troyano de acceso remoto (RAT) de Android circula a través de canales criminales de Telegram. Hunt.io y el investigador independiente NetAskari rastrearon paneles de control y certificados coincidentes hasta 170 servidores de Internet.

Vincularon el marco a una aplicación falsa del servicio de Seguridad Pública «公安一网通办» dirigida a usuarios de Android en China. El kit admite captura de pulsaciones de teclas y contraseñas de pago, grabación de pantalla, acceso a cámaras y mensajes de phishing para aplicaciones financieras, de contenido para adultos y de servicios gubernamentales.

La búsqueda de Hunt.io en los 30 días anteriores de telemetría encontró huellas digitales de infraestructura en 170 servidores, un recuento que no establece 170 teléfonos infectados, víctimas, operadores o sistemas de comando y control (C2) confirmados.

Los investigadores encontraron 158 servidores a través del título de la página AdminPro, el comportamiento de redireccionamiento HTTPS y los encabezados de respuesta coincidentes, luego identificaron 12 más a través de un certificado predeterminado empaquetado con Flying Eagle. Dijeron que el total probablemente sea conservador porque excluyó servidores similares que no devolvieron la redirección 302 esperada.

Ciberseguridad

Las autoridades chinas aconsejaron a cualquiera que instalara la aplicación fraudulenta que la eliminara, escaneara el dispositivo, cambiara las contraseñas de las cuentas afectadas, congelara los canales de pago si se movían fondos y reportara el incidente a la policía.

Centro Nacional de Notificación de Ciberseguridad de China advirtió el 18 de junio que la aplicación falsa se estaba distribuyendo desde 110gongan[.]com, asociado con 207.56.30[.]188, y podría robar datos de pago y controlar dispositivos de forma remota.

De acuerdo a investigación conjunta publicado el 28 de julio, el código Flying Eagle se distribuyó como un archivo de 388 MB llamado 中国龙.zipo dragón chino. Contiene una implementación completa de Docker con nginx, PHP, MySQL, un servidor WebSocket Node.js, herramientas de compilación de Android, plantillas de phishing y un certificado de seguridad de la capa de transporte predeterminado.

El panel permite al operador elegir el nombre de una aplicación, un ícono, un texto atractivo y una dirección C2, luego produce un APK firmado a partir de una de dos plantillas. El constructor aleatoriza los nombres de paquetes y clases, cifra las URL C2 integradas utilizando AES-128-CBC y agrega de 2,8 MB a 3,5 MB de relleno JSON de baja entropía diseñado para parecerse a los datos de configuración legítimos del kit de desarrollo de software.

Flying Eagle es el marco de construcción y control; Hunt.io dijo que las muestras que analizó del constructor fueron detectadas como SpyNote y utilizaron servicios de accesibilidad de Android para escalada de privilegios e inyección de gestos.

Los investigadores observaron dos canales de Telegram, SQLRCE0 e Yx Technology, distribuyendo versiones modificadas del marco. Los mensajes revisados ​​por ellos afirmaban que una parte no identificada había comprometido la infraestructura del cliente que contenía 189 servidores Flying Eagle y había extraído datos de la base de datos, pero ninguna de las afirmaciones ha sido confirmada de forma independiente. Yx Technology también anunció servicios de retiro de efectivo que cobraban entre el 20% y el 50% del valor de la transacción.

Ciberseguridad

El número de servidores y la circulación del código fuente están documentados, pero no se ha establecido ninguna relación causal entre ellos.

SQLRCE0 introdujo un kit de control de Android separado llamado Dragón nocturno el 23 de junio de 2026. Los investigadores encontraron dos servidores asociados y un panel expuesto que enumeraba 46 dispositivos como en línea y 29 como conectados activamente, pero dijeron que no podían determinar si las entradas representaban víctimas o datos de prueba.

Hunt.io dice que Night Dragon parece ser una compilación independiente, con una segunda versión en desarrollo a partir del 12 de julio. El informe establece que SQLRCE0 distribuyó Flying Eagle y promocionó Night Dragon, pero no establece un código compartido. Esta no es la campaña de espionaje vinculada a China de 2011 McAfee llamado Dragón Nocturno. El kit 2026 es un crimeware para Android con motivación financiera.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *