Jak usunąć Flying Eagle RAT z urządzeń z systemem Android
TrojanZnany również jako: trojan zdalnego dostępu Flying Eagle
Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest malware Flying Eagle RAT?
Flying Eagle RAT to trojan zdalnego dostępu na system Android, dystrybuowany jako framework z kodem źródłowym za pośrednictwem przestępczych kanałów Telegram. Potrafi przechwytywać naciśnięcia klawiszy i dane uwierzytelniające do płatności, nagrywać ekran urządzenia, uzyskiwać dostęp do kamery oraz wdrażać nakładki phishingowe wymierzone w aplikacje finansowe i rządowe. Zagrożenie zostało przeanalizowane przez badaczy z Hunt.io oraz niezależnego badacza NetAskari, którzy wspólnie ustalili, że jego aktywna infrastruktura obejmuje ponad 170 serwerów internetowych.

Informacje ogólne o Flying Eagle RAT
Flying Eagle RAT to dostępny komercyjnie zestaw narzędzi malware, którego pełny kod źródłowy jest sprzedawany za pośrednictwem przestępczych kanałów Telegram. Model ten obniża barierę techniczną dla atakujących, umożliwiając praktycznie każdemu nabywcy zbudowanie i wdrożenie własnej kampanii przy minimalnej wiedzy specjalistycznej.
Kod źródłowy jest spakowany w archiwum o rozmiarze 388 MB. Zawiera środowisko wdrożeniowe Docker, serwer WWW nginx i PHP, bazę danych MySQL, serwer WebSocket Node.js, narzędzia do kompilacji na Androida, szablony stron phishingowych oraz domyślny certyfikat TLS.
Operatorzy używają internetowego panelu sterowania, aby skonfigurować nazwę zamaskowanej aplikacji, ikonę, tekst przynęty oraz adres serwera command-and-control. Panel generuje następnie podpisany plik APK z jednego z dwóch szablonów, z losowo generowanymi nazwami pakietów i klas, aby utrudnić grupowanie próbek.
Po zainstalowaniu na urządzeniu ofiary Flying Eagle RAT nadużywa usług Accessibility Services systemu Android w celu uzyskania podwyższonych uprawnień i cichego wstrzykiwania gestów dotykowych. Pozwala mu to przechwytywać naciśnięcia klawiszy, przechwytywać hasła płatnicze i wchodzić w interakcje z innymi aplikacjami bez wiedzy użytkownika.
RAT obsługuje również nagrywanie ekranu i bezpośredni dostęp do kamery, umożliwiając atakującym zdalne monitorowanie urządzenia ofiary i jej otoczenia. Może dodatkowo nakładać fałszywe strony logowania na legalne aplikacje bankowe, rządowe i inne w celu pozyskiwania kolejnych danych uwierzytelniających.
Aby uniknąć wykrycia, malware szyfruje osadzone w nim adresy serwerów command-and-control przy użyciu szyfrowania AES-128-CBC. Próbki zawierają również od 2,8 do 3,5 MB wypełnienia JSON o niskiej entropii, które imituje legalne dane konfiguracyjne SDK i ma sprawić, że plik APK będzie wyglądał na nieszkodliwy dla automatycznych narzędzi skanujących.
Zgodnie z badaniami opublikowanymi przez Hunt.io, jedna udokumentowana kampania maskowała Flying Eagle RAT jako fałszywą rządową aplikację usługową bezpieczeństwa publicznego, dystrybuując ją z fałszywej domeny 110gongan[.]com. Hunt.io zidentyfikowało ponad 170 serwerów obsługujących infrastrukturę tego frameworka, tworząc odciski palców tytułów paneli AdminPro, zachowań przekierowań HTTPS, nagłówków odpowiedzi oraz współdzielonego domyślnego certyfikatu TLS.
Dostawcy zabezpieczeń oznaczyli przeanalizowane próbki jako warianty SpyNote, dobrze znanej rodziny RAT dla Androida, co odzwierciedla współdzielone wzorce kodu. Podczas tego dochodzenia odkryto również powiązany zestaw narzędzi o nazwie Night Dragon, promowany za pośrednictwem kanału Telegram SQLRCE0, którego odsłonięty panel administracyjny ujawnił dziesiątki aktywnie połączonych urządzeń ofiar.
Podsumowując, obecność oprogramowania takiego jak Flying Eagle RAT na urządzeniu może prowadzić do poważnych naruszeń prywatności, strat finansowych, kradzieży danych uwierzytelniających i oszustw związanych z kradzieżą tożsamości. Twórcy malware regularnie ulepszają swoje narzędzia, więc przyszłe wersje mogą posiadać dodatkowe możliwości lub bardziej zaawansowane techniki unikania wykrycia.
| Nazwa | trojan zdalnego dostępu Flying Eagle |
| Typ Zagrożenia | Malware na Androida, złośliwa aplikacja, trojan zdalnego dostępu, narzędzie zdalnej administracji, RAT. |
| Nazwy Wykryć | Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Trojan.SpyNote.W), ESET-NOD32 (Android/Spy.Spysolr.A Trojan), Kaspersky (HEUR:Trojan-Spy.AndroidOS.SpyNote.ej), Pełna Lista (VirusTotal) |
| Objawy | Urządzenie działa wolno, ustawienia systemowe są modyfikowane bez zgody użytkownika, pojawiają się podejrzane aplikacje, zużycie danych i baterii znacznie wzrasta, przeglądarki przekierowują na podejrzane strony internetowe, wyświetlane są natrętne reklamy. |
| Metody Dystrybucji | Złośliwe kanały Telegram (dystrybucja kodu źródłowego), fałszywe aplikacje rządowe i bezpieczeństwa publicznego, zwodnicze strony internetowe osób trzecich. |
| Szkody | Skradzione dane osobowe (prywatne wiadomości, loginy/hasła itp.), zmniejszona wydajność urządzenia, szybko rozładowująca się bateria, zmniejszona prędkość Internetu, ogromne straty danych, straty finansowe, kradzież tożsamości (złośliwe aplikacje mogą nadużywać aplikacji komunikacyjnych). |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Przykłady trojanów zdalnego dostępu na Androida
Flying Eagle RAT zapewnia swoim operatorom rozległą zdalną kontrolę nad zainfekowanymi urządzeniami, łącząc kradzież danych uwierzytelniających, inwigilację i nakładki phishingowe w jednym elastycznym zestawie narzędzi. Jego dostępność jako kodu źródłowego do kupienia oznacza, że może zostać przyjęty i dostosowany przez wielu różnych cyberprzestępców.
Podobne trojany zdalnego dostępu na Androida to Glitch SPY, Mirax oraz Oblivion. Złośliwe programy różnią się znacznie pod względem metod i celów, ale każda infekcja na urządzeniu z Androidem stanowi bezpośrednie zagrożenie dla bezpieczeństwa i prywatności użytkownika.
Jak Flying Eagle RAT przeniknął na moje urządzenie?
Flying Eagle RAT był dystrybuowany za pośrednictwem fałszywych aplikacji zaprojektowanych tak, aby podszywać się pod zaufane usługi. W co najmniej jednym potwierdzonym przypadku był hostowany na fałszywej stronie internetowej naśladującej chiński rządowy portal bezpieczeństwa publicznego, nakłaniając użytkowników do zainstalowania czegoś, co wyglądało na oficjalną aplikację.
Ponieważ pełny kod źródłowy tego RAT-a jest sprzedawany za pośrednictwem przestępczych kanałów Telegram, różni cyberprzestępcy mogą wdrażać go przy użyciu całkowicie odmiennych wektorów. Prawdopodobne metody obejmują fałszywe aplikacje bankowe, linki phishingowe rozpowszechniane za pośrednictwem platform komunikacyjnych, nieoficjalne sklepy z aplikacjami oraz zwodnicze posty w mediach społecznościowych.
Ogólnie rzecz biorąc, malware na Androida często rozprzestrzenia się poprzez sklepy z aplikacjami osób trzecich, złośliwe załączniki e-mail, zwodnicze reklamy internetowe oraz fałszywe monity o aktualizacji oprogramowania. Pobieranie aplikacji wyłącznie z oficjalnego Google Play Store znacznie obniża ryzyko infekcji.
Jak uniknąć instalacji malware?
Pobieraj aplikacje wyłącznie z zaufanych źródeł, takich jak Google Play Store lub oficjalne strony deweloperów. Sprawdzaj recenzje użytkowników i przeglądaj uprawnienia, o które prosi aplikacja, przed jej instalacją. Zachowaj szczególną ostrożność wobec każdej aplikacji, która prosi o dostęp do Accessibility Services bez jasno określonego celu.
Unikaj klikania linków w niechcianych e-mailach, wiadomościach tekstowych lub wiadomościach w mediach społecznościowych oraz nie instaluj plików APK spoza oficjalnego sklepu. Utrzymuj swoje urządzenie i wszystkie zainstalowane aplikacje zaktualizowane oraz używaj renomowanego oprogramowania zabezpieczającego dla urządzeń mobilnych do regularnego skanowania w poszukiwaniu zagrożeń.
Szybkie menu:
- Wprowadzenie
- Jak usunąć historię przeglądania z przeglądarki Chrome?
- Jak wyłączyć powiadomienia przeglądarki w przeglądarce Chrome?
- Jak zresetować przeglądarkę Chrome?
- Jak usunąć historię przeglądania z przeglądarki Firefox?
- Jak wyłączyć powiadomienia przeglądarki w przeglądarce Firefox?
- Jak zresetować przeglądarkę Firefox?
- Jak odinstalować potencjalnie niechciane i/lub złośliwe aplikacje?
- Jak uruchomić urządzenie z Androidem w „Trybie awaryjnym"?
- Jak sprawdzić zużycie baterii przez różne aplikacje?
- Jak sprawdzić zużycie danych przez różne aplikacje?
- Jak zainstalować najnowsze aktualizacje oprogramowania?
- Jak zresetować system do stanu domyślnego?
- Jak wyłączyć aplikacje, które mają uprawnienia administratora?
Usuń historię przeglądania z przeglądarki Chrome:

Dotknij przycisku „Menu" (trzy kropki w prawym górnym rogu ekranu) i wybierz „Historia" w otwartym menu rozwijanym.

Dotknij „Wyczyść dane przeglądania", wybierz kartę „ZAAWANSOWANE", wybierz zakres czasu i typy danych, które chcesz usunąć, i dotknij „Wyczyść dane".
Wyłącz powiadomienia przeglądarki w przeglądarce Chrome:

Dotknij przycisku „Menu" (trzy kropki w prawym górnym rogu ekranu) i wybierz „Ustawienia" w otwartym menu rozwijanym.

Przewiń w dół, aż zobaczysz opcję „Ustawienia witryn" i dotknij jej. Przewiń w dół, aż zobaczysz opcję „Powiadomienia" i dotknij jej.

Znajdź strony internetowe, które dostarczają powiadomienia przeglądarki, dotknij ich i kliknij „Wyczyść i zresetuj". Spowoduje to usunięcie uprawnień przyznanych tym stronom do dostarczania powiadomień. Jednak gdy ponownie odwiedzisz tę samą stronę, może ona ponownie poprosić o uprawnienie. Możesz zdecydować, czy chcesz udzielić tych uprawnień, czy nie (jeśli zdecydujesz się odmówić, strona internetowa przejdzie do sekcji „Zablokowane" i nie będzie już prosić o uprawnienie).
Zresetuj przeglądarkę Chrome:

Przejdź do „Ustawienia", przewiń w dół, aż zobaczysz „Aplikacje" i dotknij tego.

Przewiń w dół, aż znajdziesz aplikację „Chrome", wybierz ją i dotknij opcji „Pamięć".

Dotknij „ZARZĄDZAJ PAMIĘCIĄ", następnie „WYCZYŚĆ WSZYSTKIE DANE" i potwierdź działanie, dotykając „OK". Pamiętaj, że zresetowanie przeglądarki spowoduje usunięcie wszystkich przechowywanych w niej danych. Oznacza to, że wszystkie zapisane loginy/hasła, historia przeglądania, niedomyślne ustawienia i inne dane zostaną usunięte. Będziesz również musiał ponownie zalogować się do wszystkich stron internetowych.
Usuń historię przeglądania z przeglądarki Firefox:

Dotknij przycisku „Menu" (trzy kropki w prawym górnym rogu ekranu) i wybierz „Historia" w otwartym menu rozwijanym.

Przewiń w dół, aż zobaczysz „Wyczyść dane prywatne" i dotknij tego. Wybierz typy danych, które chcesz usunąć, i dotknij „WYCZYŚĆ DANE".
Wyłącz powiadomienia przeglądarki w przeglądarce Firefox:

Odwiedź stronę internetową, która dostarcza powiadomienia przeglądarki, dotknij ikony wyświetlanej po lewej stronie paska adresu URL (ikona nie musi być „Kłódką") i wybierz „Edytuj ustawienia witryny".

W otwartym wyskakującym okienku zaznacz opcję „Powiadomienia" i dotknij „WYCZYŚĆ".
Zresetuj przeglądarkę Firefox:

Przejdź do „Ustawienia", przewiń w dół, aż zobaczysz „Aplikacje" i dotknij tego.

Przewiń w dół, aż znajdziesz aplikację „Firefox", wybierz ją i dotknij opcji „Pamięć".

Dotknij „WYCZYŚĆ DANE" i potwierdź działanie, dotykając „USUŃ". Pamiętaj, że zresetowanie przeglądarki spowoduje usunięcie wszystkich przechowywanych w niej danych. Oznacza to, że wszystkie zapisane loginy/hasła, historia przeglądania, niedomyślne ustawienia i inne dane zostaną usunięte. Będziesz również musiał ponownie zalogować się do wszystkich stron internetowych.
Odinstaluj potencjalnie niechciane i/lub złośliwe aplikacje:

Przejdź do „Ustawienia", przewiń w dół, aż zobaczysz „Aplikacje" i dotknij tego.

Przewiń w dół, aż zobaczysz potencjalnie niechcianą i/lub złośliwą aplikację, wybierz ją i dotknij „Odinstaluj". Jeśli z jakiegoś powodu nie możesz usunąć wybranej aplikacji (np. pojawia się komunikat o błędzie), powinieneś spróbować użyć „Trybu awaryjnego".
Uruchom urządzenie z Androidem w „Trybie awaryjnym":
„Tryb awaryjny" w systemie operacyjnym Android tymczasowo wyłącza uruchamianie wszystkich aplikacji osób trzecich. Korzystanie z tego trybu to dobry sposób na diagnozowanie i rozwiązywanie różnych problemów (np. usunięcie złośliwych aplikacji, które uniemożliwiają użytkownikowi zrobienie tego, gdy urządzenie działa „normalnie").

Naciśnij przycisk „Zasilanie" i przytrzymaj go, aż zobaczysz ekran „Wyłącz". Dotknij ikony „Wyłącz" i przytrzymaj ją. Po kilku sekundach pojawi się opcja „Tryb awaryjny" i będziesz mógł ją uruchomić poprzez ponowne uruchomienie urządzenia.
Sprawdź zużycie baterii przez różne aplikacje:

Przejdź do „Ustawienia", przewiń w dół, aż zobaczysz „Konserwacja urządzenia" i dotknij tego.

Dotknij „Bateria" i sprawdź zużycie każdej aplikacji. Legalne/oryginalne aplikacje są zaprojektowane tak, aby zużywać jak najmniej energii w celu zapewnienia najlepszego doświadczenia użytkownika i oszczędzania zasilania. Dlatego wysokie zużycie baterii może wskazywać, że aplikacja jest złośliwa.
Sprawdź zużycie danych przez różne aplikacje:

Przejdź do „Ustawienia", przewiń w dół, aż zobaczysz „Połączenia" i dotknij tego.

Przewiń w dół, aż zobaczysz „Zużycie danych" i wybierz tę opcję. Podobnie jak w przypadku baterii, legalne/oryginalne aplikacje są zaprojektowane tak, aby maksymalnie minimalizować zużycie danych. Oznacza to, że ogromne zużycie danych może wskazywać na obecność złośliwej aplikacji. Pamiętaj, że niektóre złośliwe aplikacje mogą być zaprojektowane do działania tylko wtedy, gdy urządzenie jest podłączone do sieci bezprzewodowej. Z tego powodu powinieneś sprawdzić zarówno zużycie danych mobilnych, jak i Wi-Fi.

Jeśli znajdziesz aplikację, która zużywa dużo danych, mimo że nigdy jej nie używasz, zdecydowanie zalecamy jej jak najszybsze odinstalowanie.
Zainstaluj najnowsze aktualizacje oprogramowania:
Utrzymywanie aktualnego oprogramowania to dobra praktyka w zakresie bezpieczeństwa urządzenia. Producenci urządzeń nieustannie wydają różne poprawki zabezpieczeń i aktualizacje Androida w celu naprawy błędów i usterek, które mogą być wykorzystywane przez cyberprzestępców. Przestarzały system jest znacznie bardziej podatny na ataki, dlatego zawsze powinieneś upewnić się, że oprogramowanie Twojego urządzenia jest aktualne.

Przejdź do „Ustawienia", przewiń w dół, aż zobaczysz „Aktualizacja oprogramowania" i dotknij tego.

Dotknij „Pobierz aktualizacje ręcznie" i sprawdź, czy dostępne są jakieś aktualizacje. Jeśli tak, zainstaluj je natychmiast. Zalecamy również włączenie opcji „Pobierz aktualizacje automatycznie" - umożliwi to systemowi powiadamianie Cię o wydaniu aktualizacji i/lub jej automatyczną instalację.
Zresetuj system do stanu domyślnego:
Wykonanie „Przywracania ustawień fabrycznych" to dobry sposób na usunięcie wszystkich niechcianych aplikacji, przywrócenie ustawień systemu do domyślnych i ogólne oczyszczenie urządzenia. Musisz jednak pamiętać, że wszystkie dane w urządzeniu zostaną usunięte, w tym zdjęcia, pliki wideo/audio, numery telefonów (przechowywane w urządzeniu, a nie na karcie SIM), wiadomości SMS i tak dalej. Innymi słowy, urządzenie zostanie przywrócone do stanu pierwotnego.
Możesz również przywrócić podstawowe ustawienia systemu i/lub po prostu ustawienia sieciowe.

Przejdź do „Ustawienia", przewiń w dół, aż zobaczysz „Informacje o telefonie" i dotknij tego.

Przewiń w dół, aż zobaczysz „Resetuj" i dotknij tego. Teraz wybierz działanie, które chcesz wykonać:
„Zresetuj ustawienia" - przywróć wszystkie ustawienia systemowe do domyślnych;
„Zresetuj ustawienia sieciowe" - przywróć wszystkie ustawienia związane z siecią do domyślnych;
„Przywracanie ustawień fabrycznych" - zresetuj cały system i całkowicie usuń wszystkie przechowywane dane;
Wyłącz aplikacje, które mają uprawnienia administratora:
Jeśli złośliwa aplikacja uzyska uprawnienia na poziomie administratora, może poważnie uszkodzić system. Aby utrzymać urządzenie jak najbezpieczniejsze, powinieneś zawsze sprawdzać, jakie aplikacje mają takie uprawnienia, i wyłączać te, które nie powinny ich posiadać.

Przejdź do „Ustawienia", przewiń w dół, aż zobaczysz „Ekran blokady i zabezpieczenia" i dotknij tego.

Przewiń w dół, aż zobaczysz „Inne ustawienia zabezpieczeń", dotknij tego, a następnie dotknij „Aplikacje administratora urządzenia".

Zidentyfikuj aplikacje, które nie powinny mieć uprawnień administratora, dotknij ich, a następnie dotknij „DEZAKTYWUJ".
Często zadawane pytania (FAQ)
Moje urządzenie z Androidem jest zainfekowane malware Flying Eagle RAT, czy powinienem sformatować pamięć urządzenia, aby się go pozbyć?
Formatowanie rzadko jest konieczne do usunięcia malware. Uruchomienie renomowanej aplikacji zabezpieczającej dla urządzeń mobilnych, takiej jak Combo Cleaner, powinno wystarczyć do wykrycia i wyeliminowania Flying Eagle RAT z Twojego urządzenia.
Jakie są największe problemy, które może powodować malware Flying Eagle RAT?
Flying Eagle RAT może kraść dane uwierzytelniające płatności i wrażliwe dane logowania, nagrywać wszystko, co jest wyświetlane na Twoim ekranie, oraz wyświetlać fałszywe strony logowania nad legalnymi aplikacjami w celu przechwytywania dodatkowych danych uwierzytelniających. Te możliwości mogą prowadzić do strat finansowych, przejęć kont i kradzieży tożsamości.
Jaki jest cel malware Flying Eagle RAT?
Większość ataków malware ma motywację finansową. Jednak powody stojące za infekcjami mogą również obejmować rozrywkę, osobiste porachunki, zakłócanie usług, haktywizm lub motywacje geopolityczne.
Jak malware Flying Eagle RAT przeniknął na moje urządzenie z Androidem?
Flying Eagle RAT był dystrybuowany za pośrednictwem fałszywych aplikacji rządowych i bezpieczeństwa publicznego na fałszywych stronach internetowych. Jego kod źródłowy jest sprzedawany za pośrednictwem przestępczych kanałów Telegram, więc różni operatorzy mogą również dystrybuować go poprzez linki phishingowe, nieoficjalne sklepy z aplikacjami lub zwodnicze posty w mediach społecznościowych.
Czy Combo Cleaner ochroni mnie przed malware?
Combo Cleaner jest w stanie wykryć i wyeliminować niemal wszystkie znane infekcje malware. Zaleca się przeprowadzenie pełnego skanowania systemu, ponieważ zaawansowane zagrożenia, takie jak Flying Eagle RAT, mogą zagnieżdżać się głęboko w urządzeniu.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję