کمیته رکن چهارم – کد منبع چارچوب تروجان دسترسی از راه دور اندرویدی Flying Eagle در کانالهای مجرمانه تلگرام منتشر شده است؛ ابزاری که میتواند اطلاعات مالی کاربران را سرقت کرده و کنترل دستگاه را در اختیار مهاجمان قرار دهد.
به گزارش کمیته رکن چهارم، بررسیهای شرکت Hunt.io و پژوهشگر مستقل NetAskari نشان میدهد زیرساخت مرتبط با این بدافزار روی دستکم ۱۷۰ سرور اینترنتی مشاهده شده است. این تعداد به معنای وجود ۱۷۰ قربانی یا سامانه فعال فرماندهی و کنترل نیست، اما گستردگی زیرساخت مورد استفاده را نشان میدهد.
پژوهشگران Flying Eagle را به یک برنامه جعلی با عنوان «公安一网通办» مرتبط دانستهاند که با جعل یک سرویس امنیت عمومی، کاربران اندرویدی در چین را هدف قرار میدهد.
این بدافزار میتواند رمزهای پرداخت را سرقت کند، کلیدهای فشردهشده را ثبت کند، از صفحهنمایش فیلم بگیرد و به دوربین دستگاه دسترسی پیدا کند. همچنین امکان نمایش صفحات فیشینگ جعلی برای برنامههای مالی، خدمات دولتی و محتوای بزرگسالان را دارد.
مقامهای چینی هشدار دادهاند که این برنامه جعلی از دامنه 110gongan[.]com توزیع شده است. به کاربرانی که آن را نصب کردهاند توصیه شده برنامه را حذف کنند، دستگاه خود را اسکن کنند، گذرواژه حسابهای مرتبط را تغییر دهند و در صورت مشاهده تراکنش مشکوک، مسیرهای پرداخت را مسدود کنند.
کد Flying Eagle در قالب یک فایل فشرده ۳۸۸ مگابایتی با نام 中国龙.zip یا «اژدهای چینی» توزیع شده است. این بسته شامل پنل مدیریتی، ابزار ساخت فایل APK، قالبهای فیشینگ، پایگاه داده و اجزای لازم برای راهاندازی زیرساخت بدافزار است.
پنل مدیریتی به مهاجمان اجازه میدهد نام و نماد برنامه جعلی، متن طعمه و نشانی سرور فرماندهی و کنترل را انتخاب کنند. سپس سامانه یک فایل APK امضاشده تولید میکند و برای دشوار کردن شناسایی، نام بستهها و کلاسها را بهصورت تصادفی تغییر میدهد.
نمونههای ساختهشده با این چارچوب با نام SpyNote شناسایی شدهاند. این بدافزار از خدمات دسترسپذیری اندروید برای افزایش سطح دسترسی و کنترل حرکات لمسی کاربر سوءاستفاده میکند.
پژوهشگران همچنین دو کانال تلگرامی با نامهای SQLRCE0 و Yx Technology را شناسایی کردهاند که نسخههای تغییریافته این چارچوب را منتشر میکردند. یکی از این کانالها خدمات نقد کردن درآمدهای مجرمانه را با دریافت ۲۰ تا ۵۰ درصد کارمزد تبلیغ کرده است.
کانال SQLRCE0 همچنین یک بدافزار اندرویدی دیگر با نام Night Dragon را معرفی کرده است. پژوهشگران تأکید کردهاند این ابزار با کارزار جاسوسی قدیمی و همنامی که در سال ۲۰۱۱ شناسایی شده بود ارتباطی ندارد و یک بدافزار مالی مستقل محسوب میشود.
منبع: The Hacker News



