Flying Eagle Leak su Telegram: l’Android RAT pronto a dilagare tra phishing e furto dati
Featured

Flying Eagle Leak su Telegram: l’Android RAT pronto a dilagare tra phishing e furto dati

Il malware Flying Eagle è un Android RAT progettato per offrire controllo remoto completo sui dispositivi compromessi e, in queste settimane, è emersa una novità preoccupante per la sicurezza mobile. Il codice sorgente del framework starebbe circolando in canali Telegram legati al cybercrime, aumentando il rischio di diffusione e di riutilizzo da parte di nuovi gruppi criminali.

Le analisi di intelligence hanno individuato impronte infrastrutturali compatibili con Flying Eagle su 170 server esposti su Internet. Questo numero non significa automaticamente 170 vittime o 170 sistemi di comando e controllo attivi, ma indica una presenza ampia di pannelli e componenti riconducibili al kit. La mappatura è stata effettuata correlando indizi tecnici come titoli di pagina del pannello di amministrazione, comportamenti di redirect HTTPS e intestazioni di risposta. Ulteriori server sono stati associati tramite un certificato TLS predefinito incluso nel pacchetto, segnale tipico di installazioni standard o poco personalizzate. Il conteggio potrebbe essere persino prudente, perché alcuni host simili potrebbero non mostrare esattamente gli stessi redirect attesi.

Flying Eagle è stato collegato anche a una falsa applicazione che imitava un servizio pubblico di sicurezza, con l’obiettivo di colpire utenti Android in Cina.

Funzionalità del trojan
  • Furto di credenziali e dati di pagamento
  • Cattura di password di pagamento
  • Keylogging
  • Registrazione dello schermo
  • Accesso alla fotocamera
  • Finestre di phishing mirate a categorie di app come servizi finanziari, contenuti per adulti e servizi governativi

In pratica, l’Android RAT combina spyware e strumenti di frode per monetizzare rapidamente i dati rubati.

Il pacchetto distribuito come archivio di grandi dimensioni include un ambiente completo pronto al deploy con Docker e componenti come nginx, PHP, MySQL e un server WebSocket Node.js, oltre a template di phishing e strumenti di build Android. Il builder consente di scegliere nome e icona dell’app esca, testo della lure e indirizzo C2, generando un APK firmato da template.

Tecniche di offuscamento e anti-analisi
  • Randomizzazione dei nomi di package e classi
  • Cifratura degli URL C2 con AES-128-CBC
  • Padding JSON a bassa entropia per simulare dati tipici di SDK legittimi

Sono state inoltre osservate varianti modificate del framework e servizi criminali collegati al cash out con commissioni elevate, un segnale della forte motivazione economica dietro questa minaccia.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.