Come rimuovere Flying Eagle RAT dai dispositivi Android

Trojan

Conosciuto anche come: Flying Eagle remote access trojan

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è Flying Eagle RAT?

Flying Eagle RAT è un trojan di accesso remoto per Android distribuito come framework di codice sorgente attraverso canali Telegram criminali. È in grado di catturare le sequenze di tasti e le credenziali di pagamento, registrare lo schermo del dispositivo, accedere alla fotocamera e distribuire overlay di phishing che prendono di mira applicazioni finanziarie e governative. La minaccia è stata analizzata dai ricercatori di Hunt.io e dal ricercatore indipendente NetAskari, che insieme hanno ricondotto la sua infrastruttura attiva a oltre 170 server internet.

Rilevamenti del malware Flying Eagle RAT su VirusTotal

Panoramica di Flying Eagle RAT

Flying Eagle RAT è un toolkit malware disponibile in commercio il cui codice sorgente completo viene venduto attraverso canali Telegram criminali. Questo modello abbassa la barriera tecnica per gli aggressori, consentendo praticamente a qualsiasi acquirente di creare e distribuire la propria campagna con competenze minime.

Il codice sorgente è impacchettato in un archivio da 388 MB. Include un ambiente di distribuzione Docker, un server web nginx e PHP, un database MySQL, un server WebSocket Node.js, strumenti di build per Android, modelli di pagine di phishing e un certificato TLS predefinito.

Gli operatori utilizzano un pannello di controllo web per configurare il nome, l'icona, il testo esca e l'indirizzo del server di comando e controllo dell'app camuffata. Il pannello genera quindi un APK firmato a partire da uno di due modelli, con nomi di pacchetti e classi randomizzati per rendere i campioni più difficili da raggruppare.

Una volta installato sul dispositivo di una vittima, Flying Eagle RAT abusa dei Servizi di accessibilità di Android per ottenere privilegi elevati e iniettare silenziosamente gesti tattili. Ciò gli consente di catturare le sequenze di tasti, intercettare le password di pagamento e interagire con altre applicazioni all'insaputa dell'utente.

Il RAT supporta inoltre la registrazione dello schermo e l'accesso diretto alla fotocamera, consentendo agli aggressori di monitorare da remoto il dispositivo della vittima e ciò che lo circonda. Può inoltre sovrapporre pagine di accesso false su applicazioni legittime bancarie, governative e di altro tipo per raccogliere ulteriori credenziali.

Per eludere il rilevamento, il malware crittografa gli indirizzi dei server di comando e controllo incorporati utilizzando la crittografia AES-128-CBC. I campioni contengono inoltre tra 2,8 e 3,5 MB di riempimento JSON a bassa entropia che imita i dati di configurazione SDK legittimi, progettato per far apparire l'APK innocuo agli strumenti di scansione automatici.

Secondo la ricerca pubblicata da Hunt.io, una campagna documentata camuffava Flying Eagle RAT come una falsa applicazione governativa di servizio di pubblica sicurezza, distribuendola dal dominio fraudolento 110gongan[.]com. Hunt.io ha identificato oltre 170 server che eseguono l'infrastruttura del framework analizzando le impronte digitali dei titoli dei pannelli AdminPro, il comportamento di reindirizzamento HTTPS, le intestazioni di risposta e un certificato TLS predefinito condiviso.

I fornitori di sicurezza hanno segnalato i campioni analizzati come varianti di SpyNote, una ben nota famiglia di RAT per Android, riflettendo schemi di codice condivisi. Durante questa indagine è stato scoperto anche un toolkit correlato chiamato Night Dragon, promosso tramite il canale Telegram SQLRCE0, con un pannello di amministrazione esposto che rivelava decine di dispositivi vittima attivamente connessi.

In sintesi, la presenza di software come Flying Eagle RAT su un dispositivo può portare a gravi violazioni della privacy, perdite finanziarie, furto di credenziali e frodi d'identità. Gli sviluppatori di malware migliorano regolarmente i loro strumenti, quindi le versioni future potrebbero avere ulteriori capacità o tecniche di evasione più sofisticate.

Riepilogo della minaccia:
Nome Flying Eagle remote access trojan
Tipo Di Minaccia Malware Android, applicazione dannosa, Remote Access Trojan, Remote Administration Tool, RAT.
Nomi Di Rilevamento Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Trojan.SpyNote.W), ESET-NOD32 (Android/Spy.Spysolr.A Trojan), Kaspersky (HEUR:Trojan-Spy.AndroidOS.SpyNote.ej), Elenco Completo (VirusTotal)
Sintomi Il dispositivo funziona lentamente, le impostazioni di sistema vengono modificate senza il permesso dell'utente, compaiono applicazioni discutibili, l'utilizzo di dati e batteria aumenta in modo significativo, i browser reindirizzano a siti web discutibili, vengono visualizzate pubblicità invadenti.
Metodi Di Distribuzione Canali Telegram dannosi (distribuzione del codice sorgente), false applicazioni governative e di pubblica sicurezza, siti web di terze parti ingannevoli.
Danno Furto di informazioni personali (messaggi privati, credenziali/password, ecc.), riduzione delle prestazioni del dispositivo, batteria che si scarica rapidamente, riduzione della velocità di Internet, enormi perdite di dati, perdite monetarie, furto d'identità (le app dannose potrebbero abusare delle app di comunicazione).
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Esempi di trojan di accesso remoto per Android

Flying Eagle RAT offre ai suoi operatori un ampio controllo remoto sui dispositivi infetti, combinando furto di credenziali, sorveglianza e sovrapposizioni di phishing in un unico toolkit adattabile. La sua disponibilità come codice sorgente acquistabile significa che può essere adottato e personalizzato da molti diversi autori di minacce.

Trojan di accesso remoto per Android simili includono Glitch SPY, Mirax e Oblivion. I programmi dannosi differiscono ampiamente nei loro metodi e obiettivi, ma qualsiasi infezione su un dispositivo Android rappresenta un rischio diretto per la sicurezza e la privacy dell'utente.

Come si è infiltrato Flying Eagle RAT nel mio dispositivo?

Flying Eagle RAT è stato distribuito tramite false applicazioni progettate per impersonare servizi affidabili. In almeno un caso confermato, era ospitato su un sito web fraudolento che imitava un portale governativo cinese di pubblica sicurezza, invitando gli utenti a installare quella che sembrava essere un'app ufficiale.

Poiché il codice sorgente completo del RAT viene venduto tramite canali Telegram criminali, diversi autori di minacce potrebbero distribuirlo attraverso vettori completamente differenti. I metodi probabili includono false app bancarie, link di phishing diffusi tramite piattaforme di messaggistica, store di app non ufficiali e post ingannevoli sui social media.

Più in generale, il malware Android si diffonde comunemente tramite store di app di terze parti, allegati email dannosi, pubblicità online ingannevoli e falsi avvisi di aggiornamento software. Scaricare le applicazioni solo dal Google Play Store ufficiale riduce significativamente il rischio di infezione.

Come evitare l'installazione di malware?

Scaricare le applicazioni solo da fonti affidabili come il Google Play Store o i siti web ufficiali degli sviluppatori. Controllare le recensioni degli utenti ed esaminare le autorizzazioni richieste da un'app prima di installarla. Prestare particolare attenzione a qualsiasi app che richieda l'accesso ai Servizi di accessibilità senza uno scopo chiaro e dichiarato.

Evitare di seguire link in email, messaggi di testo o messaggi sui social media non richiesti, e non caricare manualmente file APK provenienti dall'esterno dello store ufficiale. Mantenere aggiornati il dispositivo e tutte le app installate, e utilizzare un software di sicurezza mobile affidabile per eseguire regolarmente la scansione alla ricerca di minacce.

Menu rapido:

Eliminare la cronologia di navigazione dal browser Chrome:

Eliminazione della cronologia di navigazione web da Chrome nel sistema operativo Android (passo 1)

Tocca il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e seleziona «Cronologia» nel menu a discesa che si apre.

Eliminazione della cronologia di navigazione web da Chrome nel sistema operativo Android (passo 2)

Tocca «Cancella dati di navigazione», seleziona la scheda «AVANZATE», scegli l'intervallo di tempo e i tipi di dati che desideri eliminare e tocca «Cancella dati».

[Torna al Sommario]

Disabilitare le notifiche del browser nel browser Chrome:

Disabilitazione delle notifiche del browser nel browser Chrome nel sistema operativo Android (passo 1)

Tocca il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e seleziona «Impostazioni» nel menu a discesa che si apre.

Disabilitazione delle notifiche del browser nel browser Chrome nel sistema operativo Android (passo 2)

Scorri verso il basso finché non vedi l'opzione «Impostazioni sito» e toccala. Scorri verso il basso finché non vedi l'opzione «Notifiche» e toccala.

Disabilitazione delle notifiche del browser nel browser Chrome nel sistema operativo Android (passo 3)

Individua i siti web che inviano notifiche del browser, toccali e clicca su «Cancella e reimposta». Ciò rimuoverà le autorizzazioni concesse a questi siti web per l'invio di notifiche. Tuttavia, una volta che visiti nuovamente lo stesso sito, potrebbe richiedere di nuovo un'autorizzazione. Puoi scegliere se concedere queste autorizzazioni o meno (se scegli di rifiutare, il sito web finirà nella sezione «Bloccati» e non ti chiederà più l'autorizzazione).

[Torna al Sommario]

Ripristinare il browser Chrome:

Ripristino del browser Chrome ai valori predefiniti nel sistema operativo Android (passo 1)

Vai su «Impostazioni», scorri verso il basso finché non vedi «App» e toccalo.

Ripristino del browser Chrome ai valori predefiniti nel sistema operativo Android (passo 2)

Scorri verso il basso finché non trovi l'applicazione «Chrome», selezionala e tocca l'opzione «Archiviazione».

Ripristino del browser Chrome ai valori predefiniti nel sistema operativo Android (passo 3)

Tocca «GESTISCI ARCHIVIAZIONE», poi «CANCELLA TUTTI I DATI» e conferma l'azione toccando «OK». Nota che il ripristino del browser eliminerà tutti i dati memorizzati al suo interno. Ciò significa che tutte le credenziali/password salvate, la cronologia di navigazione, le impostazioni non predefinite e altri dati verranno eliminati. Dovrai anche effettuare nuovamente l'accesso a tutti i siti web.

[Torna al Sommario]

Eliminare la cronologia di navigazione dal browser Firefox:

Eliminare la cronologia di navigazione da Firefox nel sistema operativo Android (passo 1)

Tocca il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e seleziona «Cronologia» nel menu a discesa che si apre.

Eliminare la cronologia di navigazione da Firefox nel sistema operativo Android (passo 2)

Scorri verso il basso finché non vedi «Cancella dati privati» e toccalo. Seleziona i tipi di dati che desideri rimuovere e tocca «CANCELLA DATI».

[Torna al Sommario]

Disabilitare le notifiche del browser nel browser Firefox:

Disabilitare le notifiche del browser nel browser Firefox nel sistema operativo Android (passo 1)

Visita il sito web che invia le notifiche del browser, tocca l'icona visualizzata a sinistra della barra dell'URL (l'icona non sarà necessariamente un «Lucchetto») e seleziona «Modifica impostazioni sito».

Disabilitare le notifiche del browser nel browser Firefox nel sistema operativo Android (passo 2)

Nel pop-up che si apre, seleziona l'opzione «Notifiche» e tocca «CANCELLA».

[Torna al Sommario]

Ripristinare il browser Firefox:

Ripristino del browser Firefox nel sistema operativo Android (passo 1)

Vai su «Impostazioni», scorri verso il basso finché non vedi «App» e toccalo.

Ripristino del browser Firefox nel sistema operativo Android (passo 2)

Scorri verso il basso finché non trovi l'applicazione «Firefox», selezionala e tocca l'opzione «Archiviazione».

Ripristino del browser Firefox nel sistema operativo Android (passo 3)

Tocca «CANCELLA DATI» e conferma l'azione toccando «ELIMINA». Nota che il ripristino del browser eliminerà tutti i dati memorizzati al suo interno. Ciò significa che tutte le credenziali/password salvate, la cronologia di navigazione, le impostazioni non predefinite e altri dati verranno eliminati. Dovrai anche effettuare nuovamente l'accesso a tutti i siti web.

[Torna al Sommario]

Disinstallare le applicazioni potenzialmente indesiderate e/o dannose:

Rimozione di applicazioni indesiderate/dannose dal sistema operativo Android (passo 1)

Vai su «Impostazioni», scorri verso il basso finché non vedi «App» e toccalo.

Rimozione di applicazioni indesiderate/dannose dal sistema operativo Android (passo 2)

Scorri verso il basso finché non vedi un'applicazione potenzialmente indesiderata e/o dannosa, selezionala e tocca «Disinstalla». Se, per qualche motivo, non riesci a rimuovere l'app selezionata (ad esempio, ti viene visualizzato un messaggio di errore), dovresti provare a utilizzare la «Modalità provvisoria».

[Torna al Sommario]

Avviare il dispositivo Android in «Modalità provvisoria»:

La «Modalità provvisoria» nel sistema operativo Android disabilita temporaneamente l'esecuzione di tutte le applicazioni di terze parti. Utilizzare questa modalità è un buon modo per diagnosticare e risolvere vari problemi (ad esempio, rimuovere applicazioni dannose che impediscono agli utenti di farlo quando il dispositivo funziona «normalmente»).

Avvio del dispositivo Android in Modalità provvisoria

Premi il pulsante «Accensione» e tienilo premuto finché non vedi la schermata «Spegni». Tocca l'icona «Spegni» e tienila premuta. Dopo alcuni secondi apparirà l'opzione «Modalità provvisoria» e potrai eseguirla riavviando il dispositivo.

[Torna al Sommario]

Controllare l'utilizzo della batteria da parte di varie applicazioni:

Controllo dell'utilizzo della batteria da parte di varie applicazioni nel sistema operativo Android (passo 1)

Vai su «Impostazioni», scorri verso il basso finché non vedi «Manutenzione dispositivo» e toccalo.

Controllo dell'utilizzo della batteria da parte di varie applicazioni nel sistema operativo Android (passo 2)

Tocca «Batteria» e controlla l'utilizzo di ciascuna applicazione. Le applicazioni legittime/genuine sono progettate per utilizzare la minor energia possibile al fine di offrire la migliore esperienza utente e risparmiare energia. Pertanto, un elevato utilizzo della batteria può indicare che l'applicazione è dannosa.

[Torna al Sommario]

Controllare l'utilizzo dei dati da parte di varie applicazioni:

Controllo dell'utilizzo dei dati da parte di varie applicazioni nel sistema operativo Android (passo 1)

Vai su «Impostazioni», scorri verso il basso finché non vedi «Connessioni» e toccalo.

Controllo dell'utilizzo dei dati da parte di varie applicazioni nel sistema operativo Android (passo 2)

Scorri verso il basso finché non vedi «Utilizzo dati» e seleziona questa opzione. Come per la batteria, le applicazioni legittime/genuine sono progettate per ridurre al minimo l'utilizzo dei dati il più possibile. Ciò significa che un enorme utilizzo di dati può indicare la presenza di un'applicazione dannosa. Nota che alcune applicazioni dannose potrebbero essere progettate per funzionare solo quando il dispositivo è connesso alla rete wireless. Per questo motivo, dovresti controllare l'utilizzo dei dati sia Mobile che Wi-Fi.

Controllo dell'utilizzo dei dati da parte di varie applicazioni nel sistema operativo Android (passo 3)

Se trovi un'applicazione che utilizza molti dati anche se non la usi mai, ti consigliamo vivamente di disinstallarla il prima possibile.

[Torna al Sommario]

Installare gli ultimi aggiornamenti software:

Mantenere il software aggiornato è una buona pratica quando si tratta della sicurezza del dispositivo. I produttori di dispositivi rilasciano continuamente varie patch di sicurezza e aggiornamenti Android al fine di correggere errori e bug che possono essere sfruttati dai criminali informatici. Un sistema obsoleto è molto più vulnerabile, motivo per cui dovresti sempre assicurarti che il software del tuo dispositivo sia aggiornato.

Installazione degli aggiornamenti software nel sistema operativo Android (passo 1)

Vai su «Impostazioni», scorri verso il basso finché non vedi «Aggiornamento software» e toccalo.

Installazione degli aggiornamenti software nel sistema operativo Android (passo 2)

Tocca «Scarica aggiornamenti manualmente» e controlla se sono disponibili aggiornamenti. In tal caso, installali immediatamente. Consigliamo inoltre di abilitare l'opzione «Scarica aggiornamenti automaticamente» - consentirà al sistema di avvisarti quando viene rilasciato un aggiornamento e/o di installarlo automaticamente.

[Torna al Sommario]

Ripristinare il sistema al suo stato predefinito:

Eseguire un «Ripristino dati di fabbrica» è un buon modo per rimuovere tutte le applicazioni indesiderate, ripristinare le impostazioni del sistema ai valori predefiniti e pulire il dispositivo in generale. Tuttavia, devi tenere presente che tutti i dati all'interno del dispositivo verranno eliminati, comprese foto, file video/audio, numeri di telefono (memorizzati nel dispositivo, non nella scheda SIM), messaggi SMS e così via. In altre parole, il dispositivo verrà ripristinato al suo stato originale.

Puoi anche ripristinare le impostazioni di base del sistema e/o semplicemente le impostazioni di rete.

Ripristino del sistema operativo Android ai valori predefiniti (passo 1)

Vai su «Impostazioni», scorri verso il basso finché non vedi «Informazioni sul telefono» e toccalo.

Ripristino del sistema operativo Android ai valori predefiniti (passo 2)

Scorri verso il basso finché non vedi «Ripristina» e toccalo. Ora scegli l'azione che desideri eseguire:
«Ripristina impostazioni» - ripristina tutte le impostazioni del sistema ai valori predefiniti;
«Ripristina impostazioni di rete» - ripristina tutte le impostazioni relative alla rete ai valori predefiniti;
«Ripristino dati di fabbrica» - ripristina l'intero sistema ed elimina completamente tutti i dati memorizzati;

[Torna al Sommario]

Disabilitare le applicazioni che hanno privilegi di amministratore:

Se un'applicazione dannosa ottiene privilegi di livello amministratore può danneggiare gravemente il sistema. Per mantenere il dispositivo il più sicuro possibile dovresti sempre controllare quali app hanno tali privilegi e disabilitare quelle che non dovrebbero averli.

Disabilitazione delle applicazioni Android che hanno privilegi di amministratore (passo 1)

Vai su «Impostazioni», scorri verso il basso finché non vedi «Schermata di blocco e sicurezza» e toccalo.

Disabilitazione delle applicazioni Android che hanno privilegi di amministratore (passo 2)

Scorri verso il basso finché non vedi «Altre impostazioni di sicurezza», toccalo e poi tocca «App di amministrazione dispositivo».

Disabilitazione delle applicazioni Android che hanno privilegi di amministratore (passo 3)

Individua le applicazioni che non dovrebbero avere privilegi di amministratore, toccale e poi tocca «DISATTIVA».

Domande frequenti (FAQ)

Il mio dispositivo Android è infetto dal malware Flying Eagle RAT, devo formattare il dispositivo di archiviazione per liberarmene?

La formattazione è raramente necessaria per la rimozione del malware. L'esecuzione di un'applicazione di sicurezza mobile affidabile come Combo Cleaner dovrebbe essere sufficiente per rilevare ed eliminare Flying Eagle RAT dal tuo dispositivo.

Quali sono i problemi più gravi che il malware Flying Eagle RAT può causare?

Flying Eagle RAT può rubare le credenziali di pagamento e i dati di accesso sensibili, registrare tutto ciò che viene mostrato sullo schermo e presentare false pagine di accesso su app legittime per catturare ulteriori credenziali. Queste capacità possono comportare perdite finanziarie, appropriazioni di account e furti d'identità.

Qual è lo scopo del malware Flying Eagle RAT?

La maggior parte degli attacchi malware è motivata da ragioni finanziarie. Tuttavia, i motivi alla base delle infezioni possono includere anche il divertimento, vendette personali, l'interruzione dei servizi, l'hacktivismo o motivazioni geopolitiche.

Come si è infiltrato il malware Flying Eagle RAT nel mio dispositivo Android?

Flying Eagle RAT è stato distribuito tramite false app governative e di pubblica sicurezza su siti web fraudolenti. Il suo codice sorgente viene venduto attraverso canali Telegram criminali, quindi diversi operatori potrebbero distribuirlo anche tramite link di phishing, store di app non ufficiali o post ingannevoli sui social media.

Combo Cleaner mi proteggerà dal malware?

Combo Cleaner è in grado di rilevare ed eliminare quasi tutte le infezioni malware conosciute. Si consiglia di eseguire una scansione completa del sistema, poiché minacce sofisticate come Flying Eagle RAT possono annidarsi in profondità nel dispositivo.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione