Come rimuovere Flying Eagle RAT dai dispositivi Android
TrojanConosciuto anche come: Flying Eagle remote access trojan
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è Flying Eagle RAT?
Flying Eagle RAT è un trojan di accesso remoto per Android distribuito come framework di codice sorgente attraverso canali Telegram criminali. È in grado di catturare le sequenze di tasti e le credenziali di pagamento, registrare lo schermo del dispositivo, accedere alla fotocamera e distribuire overlay di phishing che prendono di mira applicazioni finanziarie e governative. La minaccia è stata analizzata dai ricercatori di Hunt.io e dal ricercatore indipendente NetAskari, che insieme hanno ricondotto la sua infrastruttura attiva a oltre 170 server internet.

Panoramica di Flying Eagle RAT
Flying Eagle RAT è un toolkit malware disponibile in commercio il cui codice sorgente completo viene venduto attraverso canali Telegram criminali. Questo modello abbassa la barriera tecnica per gli aggressori, consentendo praticamente a qualsiasi acquirente di creare e distribuire la propria campagna con competenze minime.
Il codice sorgente è impacchettato in un archivio da 388 MB. Include un ambiente di distribuzione Docker, un server web nginx e PHP, un database MySQL, un server WebSocket Node.js, strumenti di build per Android, modelli di pagine di phishing e un certificato TLS predefinito.
Gli operatori utilizzano un pannello di controllo web per configurare il nome, l'icona, il testo esca e l'indirizzo del server di comando e controllo dell'app camuffata. Il pannello genera quindi un APK firmato a partire da uno di due modelli, con nomi di pacchetti e classi randomizzati per rendere i campioni più difficili da raggruppare.
Una volta installato sul dispositivo di una vittima, Flying Eagle RAT abusa dei Servizi di accessibilità di Android per ottenere privilegi elevati e iniettare silenziosamente gesti tattili. Ciò gli consente di catturare le sequenze di tasti, intercettare le password di pagamento e interagire con altre applicazioni all'insaputa dell'utente.
Il RAT supporta inoltre la registrazione dello schermo e l'accesso diretto alla fotocamera, consentendo agli aggressori di monitorare da remoto il dispositivo della vittima e ciò che lo circonda. Può inoltre sovrapporre pagine di accesso false su applicazioni legittime bancarie, governative e di altro tipo per raccogliere ulteriori credenziali.
Per eludere il rilevamento, il malware crittografa gli indirizzi dei server di comando e controllo incorporati utilizzando la crittografia AES-128-CBC. I campioni contengono inoltre tra 2,8 e 3,5 MB di riempimento JSON a bassa entropia che imita i dati di configurazione SDK legittimi, progettato per far apparire l'APK innocuo agli strumenti di scansione automatici.
Secondo la ricerca pubblicata da Hunt.io, una campagna documentata camuffava Flying Eagle RAT come una falsa applicazione governativa di servizio di pubblica sicurezza, distribuendola dal dominio fraudolento 110gongan[.]com. Hunt.io ha identificato oltre 170 server che eseguono l'infrastruttura del framework analizzando le impronte digitali dei titoli dei pannelli AdminPro, il comportamento di reindirizzamento HTTPS, le intestazioni di risposta e un certificato TLS predefinito condiviso.
I fornitori di sicurezza hanno segnalato i campioni analizzati come varianti di SpyNote, una ben nota famiglia di RAT per Android, riflettendo schemi di codice condivisi. Durante questa indagine è stato scoperto anche un toolkit correlato chiamato Night Dragon, promosso tramite il canale Telegram SQLRCE0, con un pannello di amministrazione esposto che rivelava decine di dispositivi vittima attivamente connessi.
In sintesi, la presenza di software come Flying Eagle RAT su un dispositivo può portare a gravi violazioni della privacy, perdite finanziarie, furto di credenziali e frodi d'identità. Gli sviluppatori di malware migliorano regolarmente i loro strumenti, quindi le versioni future potrebbero avere ulteriori capacità o tecniche di evasione più sofisticate.
| Nome | Flying Eagle remote access trojan |
| Tipo Di Minaccia | Malware Android, applicazione dannosa, Remote Access Trojan, Remote Administration Tool, RAT. |
| Nomi Di Rilevamento | Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Trojan.SpyNote.W), ESET-NOD32 (Android/Spy.Spysolr.A Trojan), Kaspersky (HEUR:Trojan-Spy.AndroidOS.SpyNote.ej), Elenco Completo (VirusTotal) |
| Sintomi | Il dispositivo funziona lentamente, le impostazioni di sistema vengono modificate senza il permesso dell'utente, compaiono applicazioni discutibili, l'utilizzo di dati e batteria aumenta in modo significativo, i browser reindirizzano a siti web discutibili, vengono visualizzate pubblicità invadenti. |
| Metodi Di Distribuzione | Canali Telegram dannosi (distribuzione del codice sorgente), false applicazioni governative e di pubblica sicurezza, siti web di terze parti ingannevoli. |
| Danno | Furto di informazioni personali (messaggi privati, credenziali/password, ecc.), riduzione delle prestazioni del dispositivo, batteria che si scarica rapidamente, riduzione della velocità di Internet, enormi perdite di dati, perdite monetarie, furto d'identità (le app dannose potrebbero abusare delle app di comunicazione). |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Esempi di trojan di accesso remoto per Android
Flying Eagle RAT offre ai suoi operatori un ampio controllo remoto sui dispositivi infetti, combinando furto di credenziali, sorveglianza e sovrapposizioni di phishing in un unico toolkit adattabile. La sua disponibilità come codice sorgente acquistabile significa che può essere adottato e personalizzato da molti diversi autori di minacce.
Trojan di accesso remoto per Android simili includono Glitch SPY, Mirax e Oblivion. I programmi dannosi differiscono ampiamente nei loro metodi e obiettivi, ma qualsiasi infezione su un dispositivo Android rappresenta un rischio diretto per la sicurezza e la privacy dell'utente.
Come si è infiltrato Flying Eagle RAT nel mio dispositivo?
Flying Eagle RAT è stato distribuito tramite false applicazioni progettate per impersonare servizi affidabili. In almeno un caso confermato, era ospitato su un sito web fraudolento che imitava un portale governativo cinese di pubblica sicurezza, invitando gli utenti a installare quella che sembrava essere un'app ufficiale.
Poiché il codice sorgente completo del RAT viene venduto tramite canali Telegram criminali, diversi autori di minacce potrebbero distribuirlo attraverso vettori completamente differenti. I metodi probabili includono false app bancarie, link di phishing diffusi tramite piattaforme di messaggistica, store di app non ufficiali e post ingannevoli sui social media.
Più in generale, il malware Android si diffonde comunemente tramite store di app di terze parti, allegati email dannosi, pubblicità online ingannevoli e falsi avvisi di aggiornamento software. Scaricare le applicazioni solo dal Google Play Store ufficiale riduce significativamente il rischio di infezione.
Come evitare l'installazione di malware?
Scaricare le applicazioni solo da fonti affidabili come il Google Play Store o i siti web ufficiali degli sviluppatori. Controllare le recensioni degli utenti ed esaminare le autorizzazioni richieste da un'app prima di installarla. Prestare particolare attenzione a qualsiasi app che richieda l'accesso ai Servizi di accessibilità senza uno scopo chiaro e dichiarato.
Evitare di seguire link in email, messaggi di testo o messaggi sui social media non richiesti, e non caricare manualmente file APK provenienti dall'esterno dello store ufficiale. Mantenere aggiornati il dispositivo e tutte le app installate, e utilizzare un software di sicurezza mobile affidabile per eseguire regolarmente la scansione alla ricerca di minacce.
Menu rapido:
- Introduzione
- Come eliminare la cronologia di navigazione dal browser Chrome?
- Come disabilitare le notifiche del browser nel browser Chrome?
- Come ripristinare il browser Chrome?
- Come eliminare la cronologia di navigazione dal browser Firefox?
- Come disabilitare le notifiche del browser nel browser Firefox?
- Come ripristinare il browser Firefox?
- Come disinstallare le applicazioni potenzialmente indesiderate e/o dannose?
- Come avviare il dispositivo Android in «Modalità provvisoria»?
- Come controllare l'utilizzo della batteria da parte di varie applicazioni?
- Come controllare l'utilizzo dei dati da parte di varie applicazioni?
- Come installare gli ultimi aggiornamenti software?
- Come ripristinare il sistema al suo stato predefinito?
- Come disabilitare le applicazioni che hanno privilegi di amministratore?
Eliminare la cronologia di navigazione dal browser Chrome:

Tocca il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e seleziona «Cronologia» nel menu a discesa che si apre.

Tocca «Cancella dati di navigazione», seleziona la scheda «AVANZATE», scegli l'intervallo di tempo e i tipi di dati che desideri eliminare e tocca «Cancella dati».
Disabilitare le notifiche del browser nel browser Chrome:

Tocca il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e seleziona «Impostazioni» nel menu a discesa che si apre.

Scorri verso il basso finché non vedi l'opzione «Impostazioni sito» e toccala. Scorri verso il basso finché non vedi l'opzione «Notifiche» e toccala.

Individua i siti web che inviano notifiche del browser, toccali e clicca su «Cancella e reimposta». Ciò rimuoverà le autorizzazioni concesse a questi siti web per l'invio di notifiche. Tuttavia, una volta che visiti nuovamente lo stesso sito, potrebbe richiedere di nuovo un'autorizzazione. Puoi scegliere se concedere queste autorizzazioni o meno (se scegli di rifiutare, il sito web finirà nella sezione «Bloccati» e non ti chiederà più l'autorizzazione).
Ripristinare il browser Chrome:

Vai su «Impostazioni», scorri verso il basso finché non vedi «App» e toccalo.

Scorri verso il basso finché non trovi l'applicazione «Chrome», selezionala e tocca l'opzione «Archiviazione».

Tocca «GESTISCI ARCHIVIAZIONE», poi «CANCELLA TUTTI I DATI» e conferma l'azione toccando «OK». Nota che il ripristino del browser eliminerà tutti i dati memorizzati al suo interno. Ciò significa che tutte le credenziali/password salvate, la cronologia di navigazione, le impostazioni non predefinite e altri dati verranno eliminati. Dovrai anche effettuare nuovamente l'accesso a tutti i siti web.
Eliminare la cronologia di navigazione dal browser Firefox:

Tocca il pulsante «Menu» (tre punti nell'angolo in alto a destra dello schermo) e seleziona «Cronologia» nel menu a discesa che si apre.

Scorri verso il basso finché non vedi «Cancella dati privati» e toccalo. Seleziona i tipi di dati che desideri rimuovere e tocca «CANCELLA DATI».
Disabilitare le notifiche del browser nel browser Firefox:

Visita il sito web che invia le notifiche del browser, tocca l'icona visualizzata a sinistra della barra dell'URL (l'icona non sarà necessariamente un «Lucchetto») e seleziona «Modifica impostazioni sito».

Nel pop-up che si apre, seleziona l'opzione «Notifiche» e tocca «CANCELLA».
Ripristinare il browser Firefox:

Vai su «Impostazioni», scorri verso il basso finché non vedi «App» e toccalo.

Scorri verso il basso finché non trovi l'applicazione «Firefox», selezionala e tocca l'opzione «Archiviazione».

Tocca «CANCELLA DATI» e conferma l'azione toccando «ELIMINA». Nota che il ripristino del browser eliminerà tutti i dati memorizzati al suo interno. Ciò significa che tutte le credenziali/password salvate, la cronologia di navigazione, le impostazioni non predefinite e altri dati verranno eliminati. Dovrai anche effettuare nuovamente l'accesso a tutti i siti web.
Disinstallare le applicazioni potenzialmente indesiderate e/o dannose:

Vai su «Impostazioni», scorri verso il basso finché non vedi «App» e toccalo.

Scorri verso il basso finché non vedi un'applicazione potenzialmente indesiderata e/o dannosa, selezionala e tocca «Disinstalla». Se, per qualche motivo, non riesci a rimuovere l'app selezionata (ad esempio, ti viene visualizzato un messaggio di errore), dovresti provare a utilizzare la «Modalità provvisoria».
Avviare il dispositivo Android in «Modalità provvisoria»:
La «Modalità provvisoria» nel sistema operativo Android disabilita temporaneamente l'esecuzione di tutte le applicazioni di terze parti. Utilizzare questa modalità è un buon modo per diagnosticare e risolvere vari problemi (ad esempio, rimuovere applicazioni dannose che impediscono agli utenti di farlo quando il dispositivo funziona «normalmente»).

Premi il pulsante «Accensione» e tienilo premuto finché non vedi la schermata «Spegni». Tocca l'icona «Spegni» e tienila premuta. Dopo alcuni secondi apparirà l'opzione «Modalità provvisoria» e potrai eseguirla riavviando il dispositivo.
Controllare l'utilizzo della batteria da parte di varie applicazioni:

Vai su «Impostazioni», scorri verso il basso finché non vedi «Manutenzione dispositivo» e toccalo.

Tocca «Batteria» e controlla l'utilizzo di ciascuna applicazione. Le applicazioni legittime/genuine sono progettate per utilizzare la minor energia possibile al fine di offrire la migliore esperienza utente e risparmiare energia. Pertanto, un elevato utilizzo della batteria può indicare che l'applicazione è dannosa.
Controllare l'utilizzo dei dati da parte di varie applicazioni:

Vai su «Impostazioni», scorri verso il basso finché non vedi «Connessioni» e toccalo.

Scorri verso il basso finché non vedi «Utilizzo dati» e seleziona questa opzione. Come per la batteria, le applicazioni legittime/genuine sono progettate per ridurre al minimo l'utilizzo dei dati il più possibile. Ciò significa che un enorme utilizzo di dati può indicare la presenza di un'applicazione dannosa. Nota che alcune applicazioni dannose potrebbero essere progettate per funzionare solo quando il dispositivo è connesso alla rete wireless. Per questo motivo, dovresti controllare l'utilizzo dei dati sia Mobile che Wi-Fi.

Se trovi un'applicazione che utilizza molti dati anche se non la usi mai, ti consigliamo vivamente di disinstallarla il prima possibile.
Installare gli ultimi aggiornamenti software:
Mantenere il software aggiornato è una buona pratica quando si tratta della sicurezza del dispositivo. I produttori di dispositivi rilasciano continuamente varie patch di sicurezza e aggiornamenti Android al fine di correggere errori e bug che possono essere sfruttati dai criminali informatici. Un sistema obsoleto è molto più vulnerabile, motivo per cui dovresti sempre assicurarti che il software del tuo dispositivo sia aggiornato.

Vai su «Impostazioni», scorri verso il basso finché non vedi «Aggiornamento software» e toccalo.

Tocca «Scarica aggiornamenti manualmente» e controlla se sono disponibili aggiornamenti. In tal caso, installali immediatamente. Consigliamo inoltre di abilitare l'opzione «Scarica aggiornamenti automaticamente» - consentirà al sistema di avvisarti quando viene rilasciato un aggiornamento e/o di installarlo automaticamente.
Ripristinare il sistema al suo stato predefinito:
Eseguire un «Ripristino dati di fabbrica» è un buon modo per rimuovere tutte le applicazioni indesiderate, ripristinare le impostazioni del sistema ai valori predefiniti e pulire il dispositivo in generale. Tuttavia, devi tenere presente che tutti i dati all'interno del dispositivo verranno eliminati, comprese foto, file video/audio, numeri di telefono (memorizzati nel dispositivo, non nella scheda SIM), messaggi SMS e così via. In altre parole, il dispositivo verrà ripristinato al suo stato originale.
Puoi anche ripristinare le impostazioni di base del sistema e/o semplicemente le impostazioni di rete.

Vai su «Impostazioni», scorri verso il basso finché non vedi «Informazioni sul telefono» e toccalo.

Scorri verso il basso finché non vedi «Ripristina» e toccalo. Ora scegli l'azione che desideri eseguire:
«Ripristina impostazioni» - ripristina tutte le impostazioni del sistema ai valori predefiniti;
«Ripristina impostazioni di rete» - ripristina tutte le impostazioni relative alla rete ai valori predefiniti;
«Ripristino dati di fabbrica» - ripristina l'intero sistema ed elimina completamente tutti i dati memorizzati;
Disabilitare le applicazioni che hanno privilegi di amministratore:
Se un'applicazione dannosa ottiene privilegi di livello amministratore può danneggiare gravemente il sistema. Per mantenere il dispositivo il più sicuro possibile dovresti sempre controllare quali app hanno tali privilegi e disabilitare quelle che non dovrebbero averli.

Vai su «Impostazioni», scorri verso il basso finché non vedi «Schermata di blocco e sicurezza» e toccalo.

Scorri verso il basso finché non vedi «Altre impostazioni di sicurezza», toccalo e poi tocca «App di amministrazione dispositivo».

Individua le applicazioni che non dovrebbero avere privilegi di amministratore, toccale e poi tocca «DISATTIVA».
Domande frequenti (FAQ)
Il mio dispositivo Android è infetto dal malware Flying Eagle RAT, devo formattare il dispositivo di archiviazione per liberarmene?
La formattazione è raramente necessaria per la rimozione del malware. L'esecuzione di un'applicazione di sicurezza mobile affidabile come Combo Cleaner dovrebbe essere sufficiente per rilevare ed eliminare Flying Eagle RAT dal tuo dispositivo.
Quali sono i problemi più gravi che il malware Flying Eagle RAT può causare?
Flying Eagle RAT può rubare le credenziali di pagamento e i dati di accesso sensibili, registrare tutto ciò che viene mostrato sullo schermo e presentare false pagine di accesso su app legittime per catturare ulteriori credenziali. Queste capacità possono comportare perdite finanziarie, appropriazioni di account e furti d'identità.
Qual è lo scopo del malware Flying Eagle RAT?
La maggior parte degli attacchi malware è motivata da ragioni finanziarie. Tuttavia, i motivi alla base delle infezioni possono includere anche il divertimento, vendette personali, l'interruzione dei servizi, l'hacktivismo o motivazioni geopolitiche.
Come si è infiltrato il malware Flying Eagle RAT nel mio dispositivo Android?
Flying Eagle RAT è stato distribuito tramite false app governative e di pubblica sicurezza su siti web fraudolenti. Il suo codice sorgente viene venduto attraverso canali Telegram criminali, quindi diversi operatori potrebbero distribuirlo anche tramite link di phishing, store di app non ufficiali o post ingannevoli sui social media.
Combo Cleaner mi proteggerà dal malware?
Combo Cleaner è in grado di rilevare ed eliminare quasi tutte le infezioni malware conosciute. Si consiglia di eseguire una scansione completa del sistema, poiché minacce sofisticate come Flying Eagle RAT possono annidarsi in profondità nel dispositivo.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione