کد منبع چارچوب بدافزار اندرویدی Flying Eagle بدون واسطه در کانالهای تلگرامی مجرمان سایبری در حال گردش است و گردانندگان این ساختار توانستهاند زیرساختهای فرماندهی و کنترل خود را روی 170 سرور اینترنتی مستقر کنند. شرکت امنیت سایبری Hunt.io و پژوهشگر مستقل NetAskari با پایش گواهینامههای دیجیتال و داشبوردهای مدیریتی مطابقتیافته، ردپای این تهدید را از کانالهای تاریک شبکه به آدرسهای آیپی عمومی کشاندند. این چارچوب که در زمرهی بدافزارهای دسترسی از راه دور طبقهبندی میشود، توانایی نفوذ عمیق و استخراج دادههای حساس را در پلتفرم موبایل بهدست آورده است.
این بدافزار خود را در لایهی یک برنامهی جعلی با نام «خدمات امنیتی عمومی» مخفی کرده است. کاربران اندرویدی در چین هدف اصلی این کمپین هستند. پایگاهدادهی دسترسیهای استخراجشده شامل ضبط رمزهای بانکی، لاگکردن کلیدهای فشردهشده، ضبط کامل صفحهنمایش، دسترسی مستقیم به دوربین و نمایش فریمهای فیشینگ اختصاصیافته به درگاههای پرداخت، اپلیکیشنهای بزرگسالان و سامانههای دولتی است.
پایش 30 روزهی دادههای تلهمتری شبکه نشان میدهد که این 170 سرور لزوماً به معنای 170 دستگاه آلوده یا اپراتور مستقل نیست. محققان 158 پایگاه اولیه را با شناسایی عنوان پنل AdminPro، الگوهای ریدایرکت HTTPS و هدرهای پاسخ مشابه کشف کردند. 12 سرور دیگر مستقیماً از طریق گواهینامهی Transport Layer Security پیشفرضِ درون بستهی مخرب شناسایی شدند. کارشناسان تأکید دارند که این عدد واقعی احتمالاً پایینتر است چرا که سرورهایی که ریدایرکت 302 مورد انتظار را بازنگرداندند، از معیار شمارش حذف شدهاند.
معماری فنی و الگوریتمهای پنهانسازی
نسخهی 388 مگابایتی این چارچوب تحت عنوان Chinese Dragon توزیع میشود و یک محیط کاملاً داکربندیشده شامل انجیناکس، پیاچپی، مایاسکیوال و سرور وبسوکت نود.js را در خود جای داده است. ابزار ساخت این بدافزار به مهاجم اجازه میدهد نام اپلیکیشن، آیکون، متن طعمه و آدرس سرور فرماندهی را وارد کرده و یک فایل نصبی امضاشده تولید کند.
مهندسی معکوس نشان میدهد سازندهی این بسته، نام پکیجها و کلاسها را بهصورت تصادفی تولید میکند، آدرسهای C2 را با الگوریتم AES-128-CBC رمزنگاری مینماید و بین 2.8 تا 3.5 مگابایت دادهی JSON با آنتروپی پایین به آن تزریق میکند تا حجم فایل به ظاهر یک پیکربندی SDK معتبر شبیهسازی شود. نمونههای تحلیلشده توسط Hunt.io بهطور مشخص توسط آنتیویروسها بهعنوان SpyNote شناسایی شدهاند و برای ارتقای امتیازات سطح دسترسی از خدمات Accessibility اندروید و تزریق حرکات لمسی استفاده میکنند.
زنجیرهی توزیع و تهدیدات موازی
دو کانال تلگرامی با نامهای SQLRCE0 و Yx Technology مسئول توزیع نسخههای اصلاحشدهی این چارچوب هستند. پیامهای منتشرشده در این کانالها به ادعای نفوذ به زیرساخت یک مشتری و استخراج 189 سرور Flying Eagle و دیتابیس مربوطه اشاره داشتند، اما تیم امنیتی Hunt.io تاکنون صحت این ادعاها را تأیید نکرده است. کانال Yx Technology خدمات نقدکردن تراکنشهای دزدی را با کارمزد 20 تا 50 درصد تبلیغ میکرد.
SQLRCE0 در تاریخ 23 ژوئن 2026، چارچوب کنترل جدیدی با نام Night Dragon نیز معرفی کرد. کارشناسان دو سرور مرتبط و یک پنل مدیریتی در معرض دید پیدا کردند که 46 دستگاه را آنلاین و 29 دستگاه را در حالت اتصال فعال ثبت کرده بود. با این حال، نمیتوان بهطور قاطع تشخیص داد که این رکوردها متعلق به قربانیان واقعی هستند یا صرفاً دیتای آزمایشی. ساختار Night Dragon یک بیلد مستقل محسوب میشود و هیچ ارتباط کدی با کمپین جاسوسی سال 2011 شرکت مکآفی با همین نام ندارد. هدف نهایی این کیت صرفاً مالی و مبتنی بر کرایمور اندروید است.
راهکارهای مقابله و هشدارهای رسمی
مرکز اطلاعرسانی ملی امنیت سایبری چین از 18 ژوئن هشدار داد که فایل اجرایی این بدافزار با دامنهی 110gongan[.]com و آیپی 207.56.30[.]188 توزیع میشود. نهادهای نظارتی توصیه میکنند کاربران مشکوک بلافاصله اپلیکیشن جعلی را پاکسازی کنند و دستگاه خود را با ابزارهای معتبر اسکن نمایند.
- حذف کامل پکیجهای ناشناس و غیررسمی از دستگاه
- اسکن عمیق با راهحلهای امنیت پلتفرم اندروید و اپلیکیشنهای ضدبدافزار معتبر
- تغییر اجباری تمام گذرواژههای حساس و فعالسازی تأیید هویت دو مرحلهای
- مسدودسازی خطوط پرداخت در صورت مشاهدهی تراکنش مشکوک و گزارشدهی فوری به مراجع انتظامی
گردش آزاد کد منبع بدافزارهای دسترسی از راه دور، خطر را چندین پله فراتر از نمونههای اختصاصیشدهی گذشته میبرد. دسترسی آسان به ابزارهای آمادهی ساخت و مدیریت، مرز میان حملات هدفمند و کمپینهای انبوه مالی را کمرنگ کرده است. پیشرفت الگوریتمهای جاودانسازی فایل در کنار بهرهگیری عمیق از سرویسهای سیستمعامل، نشان میدهد که بازیگران تهدیدات سایبری در حال گذار از فیشینگ کلاسیک به مهندسی معکوس حیاتی پلتفرمهای موبایلی هستند. پایش مستمر چرخهی حیات این چارچوبها، انطباق لایههای امنیتی با معماریهای جدید و تمرکز بر رمزنگاری تراکنشهای داخلی، محورهایی هستند که باید در اولویت پژوهشهای آینده قرار گیرند تا مقابله با نسل بعدی تهدیدات موبایلی از پیش برنامهریزی شود.





