Flying Eagle Android RAT framework'ünün kaynak kodu, suçlu Telegram kanallarında dolaşıyor. Hunt.io ve bağımsız araştırmacı NetAskari, eşleşen kontrol panelleri ve sertifikaları 170 internet sunucusunda izledi. Bu framework, '公安一网通办' Public Security hizmeti uygulaması olarak kamuya sunulan bir Android uygulamasıyla ilişkilendirildi. Uygulama, ödeme şifreleri ve tuş darbelerini yakalama, ekran kaydı, kamera erişimi ve finansal, yetişkin içerikli ve devlet hizmeti uygulamaları için phishing uyarıları gibi özellikleri destekliyor.
Araştırmacılar, 30 günlük telemetri verilerinde 170 sunucuda altyapı izleri buldu. Bu sayı, 170 enfekte telefon, kurban, operatör veya onaylanmış komut ve kontrol (C2) sistemini belirtmiyor. Araştırmacılar, AdminPro sayfa başlığı, HTTPS yönlendirme davranışı ve eşleşen yanıt başlıkları aracılığıyla 158 sunucu buldu ve ardından Flying Eagle ile paketlenmiş varsayılan sertifika aracılığıyla 12 daha tespit etti. Toplamın muhtemelen muhafazakar olduğu belirtiliyor, çünkü 302 yönlendirme beklenmediği için benzer sunucular dışarıda bırakıldı.
Çin yetkilileri, uygulama yükleyen herkesi, cihazı kaldırması, cihazı taraması, etkilenen hesap şifrelerini değiştirmesi, ödeme kanallarını dondurması ve olayı polise bildirmesi konusunda uyardı.
