أفاد باحثون من Hunt.io والباحث المستقل NetAskari أن شيفرة مصدرية لإطار Flying Eagle، وهو برمجية وصول عن بُعد (Android RAT) تستهدف أجهزة أندرويد، بدأت في التداول عبر قنوات إجرامية على Telegram. التحليل ربط لوحات تحكم وشهادات رقمية متطابقة بـ 170 خادمًا على الإنترنت، لكن الرقم لا يعني بالضرورة وجود 170 جهازًا مصابًا أو ضحايا مؤكَّدين. الإطار ارتبط بتطبيق مزيف باسم “公安一网通办” (خدمة الأمن العام الموحدة) يستهدف المستخدمين في الصين، ويتيح للمهاجمين سرقة كلمات مرور الدفع، تسجيل ضغطات المفاتيح، تسجيل الشاشة، الوصول إلى الكاميرا، وإطلاق نوافذ تصيّد تستهدف تطبيقات مالية وحكومية.
البنية التقنية للإطار
الشيفرة المسربة وُزعت كأرشيف بحجم 388 ميغابايت تحت اسم “中国龙.zip” (التنين الصيني)، وتحتوي على نشر كامل عبر Docker يشمل:
- خادم nginx وPHP وMySQL.
- خادم Node.js WebSocket.
- أدوات بناء تطبيقات أندرويد.
- قوالب تصيّد وشهادة TLS افتراضية. لوحة التحكم تتيح للمهاجم اختيار اسم التطبيق، الأيقونة، نص الإغراء، وعنوان خادم التحكم (C2)، ثم إنتاج ملف APK موقّع من قوالب جاهزة. يقوم الباني بتغيير أسماء الحزم والفئات، تشفير روابط C2 باستخدام AES-128-CBC، وإضافة حشو JSON منخفض العشوائية ليبدو كبيانات إعدادات شرعية.
البنية التحتية والجهات الفاعلة
الباحثون وجدوا 158 خادمًا عبر أنماط سلوك مثل عنوان صفحة AdminPro وإعادة التوجيه عبر HTTPS، إضافة إلى 12 خادمًا آخر عبر شهادة افتراضية مضمنة في Flying Eagle. كما رصدوا قناتين على Telegram هما SQLRCE0 وYx Technology توزعان نسخًا معدلة من الإطار. إحدى الرسائل زعمت أن طرفًا مجهولًا اخترق بنية تحتية تحتوي على 189 خادمًا لـ Flying Eagle وسرّب بيانات قواعدها، لكن لم يتم تأكيد ذلك. كما عرضت Yx Technology خدمات “تسييل الأموال” مقابل عمولة بين 20% و50%.
تحذيرات رسمية وتطورات موازية
المركز الوطني الصيني للإشعارات السيبرانية حذّر في يونيو من التطبيق المزيف، وأوصى المستخدمين بحذفه فورًا، فحص الأجهزة، تغيير كلمات المرور، تجميد قنوات الدفع عند وجود تحويلات، والإبلاغ للشرطة. كما ظهر إطار آخر باسم Night Dragon في يونيو عبر قناة SQLRCE0، مع لوحات تحكم مرتبطة بـ46 جهازًا، لكن الباحثين لم يتمكنوا من تحديد ما إذا كانت بيانات حقيقية أو تجريبية. هذا الإطار منفصل عن حملة التجسس الصينية التي حملت نفس الاسم عام 2011، ويُصنّف كأداة جريمة مالية تستهدف أندرويد.






























