Phát hiện dấu vết Flying Eagle Android RAT trên 170 máy chủ khi mã nguồn bị rò rỉ

Mã nguồn của khung phần mềm mã độc Flying Eagle Android RAT đang lan truyền trên các kênh Telegram tội phạm. Hunt.io và nhà nghiên cứu độc lập NetAskari đã lần theo các bảng điều khiển và chứng chỉ khớp với 170 máy chủ internet. Họ đã liên kết khung phần mềm này với một ứng dụng dịch vụ Công an giả mạo nhắm vào người dùng Android tại Trung Quốc để đánh cắp mật khẩu và dữ liệu thanh toán.
Flying Eagle Android RAT

Mã nguồn của khung phần mềm mã độc truy cập từ xa (RAT) Flying Eagle dành cho Android đang lan truyền qua các kênh Telegram tội phạm. Hunt.io và nhà nghiên cứu độc lập NetAskari đã lần ra các bảng điều khiển và chứng chỉ tương ứng trên 170 máy chủ internet.

Họ đã liên kết khung phần mềm này với một ứng dụng dịch vụ công giả mạo "公安一网通办" (Công an Nhất Võng Thông Biện) nhắm vào người dùng Android tại Trung Quốc. Bộ công cụ này hỗ trợ đánh cắp mật khẩu thanh toán và ghi lại thao tác bàn phím (keystroke capture), ghi màn hình, truy cập camera và hiển thị các thông báo phishing cho các ứng dụng tài chính, nội dung người lớn và dịch vụ chính phủ.

Cuộc tìm kiếm của Hunt.io trong dữ liệu đo lường 30 ngày qua đã tìm thấy các dấu vân tay hạ tầng trên 170 máy chủ, tuy nhiên con số này không đồng nghĩa với việc xác nhận có 170 điện thoại bị nhiễm, nạn nhân, hay hệ thống điều khiển và chỉ huy (C2) chính thức.

Các nhà nghiên cứu đã tìm thấy 158 máy chủ thông qua tiêu đề trang AdminPro, hành vi chuyển hướng HTTPS và các tiêu đề phản hồi khớp nhau. Sau đó, họ xác định thêm 12 máy chủ nữa thông qua một chứng chỉ mặc định đi kèm với Flying Eagle. Họ cho biết tổng số này có thể còn thấp vì đã loại trừ các máy chủ tương tự khác không trả về chuyển hướng 302 như mong đợi.

Khuyến cáo từ cơ quan chức năng

Chính quyền Trung Quốc khuyên bất kỳ ai đã cài đặt ứng dụng gian lận này nên gỡ bỏ nó ngay lập tức, quét thiết bị, thay đổi mật khẩu tài khoản bị ảnh hưởng, đóng băng các kênh thanh toán nếu có biến động số dư và báo cáo sự việc cho cảnh sát.

Trung tâm Thông báo An ninh mạng Quốc gia Trung Quốc đã cảnh báo vào ngày 18 tháng 6 rằng ứng dụng giả mạo đang được phân phối từ tên miền 110gongan[.]com, liên kết với IP 207.56.30[.]188, có khả năng đánh cắp dữ liệu thanh toán và điều khiển thiết bị từ xa.

Chi tiết kỹ thuật về "Chinese Dragon"

Theo nghiên cứu chung được công bố vào ngày 28 tháng 7, mã nguồn Flying Eagle được phân phối dưới dạng một tệp nén 388 MB có tên là 中国龙.zip (Chinese Dragon). Nó chứa một triển khai Docker đầy đủ với nginx, PHP, MySQL, máy chủ Node.js WebSocket, các công cụ xây dựng Android, các mẫu phishing và một chứng chỉ Transport Layer Security mặc định.

Bảng điều khiển cho phép kẻ tấn công chọn tên ứng dụng, biểu tượng, văn bản mồi nhử và địa chỉ C2, sau đó tạo ra một tệp APK đã ký từ một trong hai mẫu có sẵn. Trình tạo (builder) sẽ ngẫu nhiên hóa tên gói (package) và lớp (class), mã hóa các URL C2 nhúng bằng AES-128-CBC và thêm từ 2,8 MB đến 3,5 MB dữ liệu đệm JSON có độ hỗn loạn thấp nhằm giả dạng dữ liệu cấu hình SDK hợp pháp.

Flying Eagle thực chất là trình tạo và khung điều khiển; Hunt.io cho biết các mẫu mà họ phân tích từ trình tạo này được phát hiện là SpyNote và sử dụng các dịch vụ trợ năng của Android để leo thang đặc quyền và chèn cử chỉ.

Các nhà nghiên cứu đã quan sát thấy hai kênh Telegram, SQLRCE0 và Yx Technology, đang phân phối các phiên bản sửa đổi của khung phần mềm này. Tin nhắn từ các kênh này tuyên bố rằng một bên chưa xác định đã xâm nhập hạ tầng khách hàng chứa 189 máy chủ Flying Eagle và trích xuất dữ liệu cơ sở dữ liệu, nhưng cả hai tuyên bố đều chưa được xác nhận độc lập. Yx Technology cũng quảng cáo dịch vụ rút tiền mặt với phí từ 20% đến 50% giá trị giao dịch.

Sự xuất hiện của mã độc Night Dragon

SQLRCE0 đã giới thiệu một bộ công cụ điều khiển Android riêng biệt có tên là Night Dragon vào ngày 23 tháng 6 năm 2026. Các nhà nghiên cứu đã tìm thấy hai máy chủ liên quan và một bảng điều khiển bị lộ, liệt kê 46 thiết bị đang trực tuyến và 29 thiết bị đang kết nối tích cực, nhưng họ không thể xác định liệu các mục nhập này là nạn nhân thật hay chỉ là dữ liệu thử nghiệm.

Bảng điều khiển Night Dragon
Giao diện bảng điều khiển của mã độc Night Dragon được phát hiện bởi các nhà nghiên cứu.

Hunt.io cho biết Night Dragon có vẻ là một bản dựng độc lập, với phiên bản thứ hai đang được phát triển tính đến ngày 12 tháng 7. Báo cáo xác nhận rằng SQLRCE0 đã phân phối Flying Eagle và quảng bá Night Dragon, nhưng không khẳng định có sự chia sẻ mã nguồn. Cần lưu ý đây không phải là chiến dịch gián điệp Night Dragon năm 2011 của McAfee; bộ công cụ năm 2026 này là một loại tội phạm mạng Android tập trung vào mục tiêu tài chính.