Flying Eagle Android RATフレームワークのソースコードが犯罪者のTelegramチャンネルで流通している。Hunt.ioと独立研究者NetAskariは、一致するコントロールパネルと証明書を170のインターネットサーバーで追跡した。このフレームワークは、中国の「公安一网通办」公安サービスアプリケーションとして公開されたAndroidアプリケーションと関連付けられている。このアプリケーションは、支払いパスワードとキーストロークのキャプチャ、スクリーンレコーディング、カメラアクセス、金融、成人向けコンテンツ、政府サービスアプリケーションのためのフィッシング警告などの機能をサポートしている。
研究者たちは、30日間のテレメトリデータで170のサーバーにインフラストラクチャーの痕跡を発見した。この数字は、170の感染したスマートフォン、被害者、オペレーター、または認証されたコマンド&コントロール(C2)システムを示しているわけではない。研究者たちは、AdminProページタイトル、HTTPSリダイレクトの挙動、一致するレスポンスヘッダーを通じて158のサーバーを発見し、その後、Flying Eagleでパッケージ化されたデフォルトの証明書を通じてさらに12を検出した。合計はおそらく保守的であり、302リダイレクトが期待されなかったため、類似のサーバーが除外された。
中国当局は、このアプリケーションをダウンロードしたすべての人に、デバイスを削除し、デバイスをスキャンし、影響を受けたアカウントのパスワードを変更し、支払いチャネルを凍結し、事件を警察に報告するよう警告した。
