Como remover o Flying Eagle RAT de dispositivos Android
TrojanTambém conhecido como: Trojan de acesso remoto Flying Eagle
Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o Flying Eagle RAT?
O Flying Eagle RAT é um trojan de acesso remoto para Android distribuído como uma estrutura de código-fonte através de canais criminosos do Telegram. Pode capturar toques de teclas e credenciais de pagamento, gravar o ecrã do dispositivo, aceder à câmara e implementar sobreposições de phishing que visam aplicações financeiras e governamentais. A ameaça foi analisada por investigadores da Hunt.io e pelo investigador independente NetAskari, que em conjunto rastrearam a sua infraestrutura ativa até mais de 170 servidores da internet.

Visão geral do Flying Eagle RAT
O Flying Eagle RAT é um kit de ferramentas de malware comercialmente disponível cujo código-fonte completo é vendido através de canais criminosos do Telegram. Este modelo reduz a barreira técnica para os atacantes, permitindo que praticamente qualquer comprador crie e implemente a sua própria campanha com conhecimentos mínimos.
O código-fonte é distribuído num arquivo de 388 MB. Inclui um ambiente de implementação Docker, um servidor web nginx e PHP, uma base de dados MySQL, um servidor WebSocket Node.js, ferramentas de compilação para Android, modelos de páginas de phishing e um certificado TLS predefinido.
Os operadores utilizam um painel de controlo baseado na web para configurar o nome, ícone, texto de isco e endereço do servidor de comando e controlo da aplicação disfarçada. O painel gera então um APK assinado a partir de um de dois modelos, com nomes de pacotes e classes aleatorizados para dificultar o agrupamento das amostras.
Uma vez instalado no dispositivo da vítima, o Flying Eagle RAT abusa dos Serviços de Acessibilidade do Android para obter privilégios elevados e injetar silenciosamente gestos de toque. Isto permite-lhe capturar teclas premidas, intercetar palavras-passe de pagamento e interagir com outras aplicações sem o conhecimento do utilizador.
O RAT também suporta gravação de ecrã e acesso direto à câmara, permitindo que os atacantes monitorizem remotamente o dispositivo da vítima e o que o rodeia. Adicionalmente, pode sobrepor páginas de início de sessão falsas sobre aplicações bancárias, governamentais e outras legítimas para recolher mais credenciais.
Para evitar a deteção, o malware encripta os endereços dos seus servidores de comando e controlo incorporados utilizando encriptação AES-128-CBC. As amostras também transportam entre 2,8 e 3,5 MB de preenchimento JSON de baixa entropia que imita dados de configuração legítimos de SDK, concebidos para fazer com que o APK pareça inofensivo às ferramentas de análise automatizada.
De acordo com uma investigação publicada pela Hunt.io, uma campanha documentada disfarçou o Flying Eagle RAT como uma aplicação falsa de serviço governamental de Segurança Pública, distribuindo-a a partir do domínio fraudulento 110gongan[.]com. A Hunt.io identificou mais de 170 servidores a executar a infraestrutura da estrutura ao identificar títulos de painéis AdminPro, comportamento de redirecionamento HTTPS, cabeçalhos de resposta e um certificado TLS predefinido partilhado.
Os fornecedores de segurança sinalizaram as amostras analisadas como variantes do SpyNote, uma conhecida família de RAT para Android, refletindo padrões de código partilhados. Um kit de ferramentas relacionado chamado Night Dragon, promovido através do canal do Telegram SQLRCE0, também foi descoberto durante esta investigação, com um painel de administração exposto que revelava dezenas de dispositivos de vítimas ativamente ligados.
Em resumo, a presença de software como o Flying Eagle RAT num dispositivo pode levar a graves violações de privacidade, perdas financeiras, roubo de credenciais e fraude de identidade. Os criadores de malware melhoram regularmente as suas ferramentas, pelo que versões futuras poderão ter capacidades adicionais ou técnicas de evasão mais sofisticadas.
| Nome | Trojan de acesso remoto Flying Eagle |
| Tipo De Ameaça | Malware para Android, aplicação maliciosa, Trojan de Acesso Remoto, Ferramenta de Administração Remota, RAT. |
| Nomes De Deteção | Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Trojan.SpyNote.W), ESET-NOD32 (Android/Spy.Spysolr.A Trojan), Kaspersky (HEUR:Trojan-Spy.AndroidOS.SpyNote.ej), Lista Completa (VirusTotal) |
| Sintomas | O dispositivo está a funcionar lentamente, as definições do sistema são modificadas sem a permissão do utilizador, surgem aplicações questionáveis, o uso de dados e da bateria aumenta significativamente, os navegadores redirecionam para sites questionáveis, são apresentados anúncios intrusivos. |
| Métodos De Distribuição | Canais maliciosos do Telegram (distribuição do código-fonte), aplicações falsas de segurança pública e governamentais, sites de terceiros enganosos. |
| Danos | Roubo de informações pessoais (mensagens privadas, inícios de sessão/palavras-passe, etc.), desempenho reduzido do dispositivo, a bateria descarrega rapidamente, velocidade da Internet reduzida, enormes perdas de dados, perdas monetárias, roubo de identidade (as aplicações maliciosas podem abusar de aplicações de comunicação). |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Exemplos de trojans de acesso remoto para Android
O Flying Eagle RAT dá aos seus operadores um amplo controlo remoto sobre os dispositivos infetados, combinando roubo de credenciais, vigilância e sobreposições de phishing num único kit de ferramentas adaptável. A sua disponibilidade como código-fonte comprável significa que pode ser adotado e personalizado por muitos agentes de ameaça diferentes.
Trojans de acesso remoto para Android semelhantes incluem o Glitch SPY, o Mirax e o Oblivion. Os programas maliciosos diferem amplamente nos seus métodos e alvos, mas qualquer infeção num dispositivo Android representa um risco direto para a segurança e privacidade do utilizador.
Como é que o Flying Eagle RAT se infiltrou no meu dispositivo?
O Flying Eagle RAT tem sido distribuído através de aplicações falsas concebidas para se fazerem passar por serviços fidedignos. Em pelo menos um caso confirmado, foi alojado num site fraudulento que imitava um portal de segurança pública governamental chinês, incentivando os utilizadores a instalar o que parecia ser uma aplicação oficial.
Como o código-fonte completo do RAT é vendido através de canais criminosos do Telegram, diferentes agentes de ameaça podem implementá-lo através de vetores completamente diferentes. Os métodos prováveis incluem aplicações bancárias falsas, links de phishing difundidos através de plataformas de mensagens, lojas de aplicações não oficiais e publicações enganosas nas redes sociais.
De forma mais geral, o malware para Android propaga-se comummente através de lojas de aplicações de terceiros, anexos de e-mail maliciosos, anúncios online enganosos e mensagens falsas de atualização de software. Descarregar aplicações apenas da Google Play Store oficial reduz significativamente o risco de infeção.
Como evitar a instalação de malware?
Descarregue aplicações apenas de fontes fidedignas, como a Google Play Store ou os sites oficiais dos programadores. Verifique as avaliações dos utilizadores e examine as permissões que uma aplicação solicita antes de a instalar. Tenha especial cuidado com qualquer aplicação que solicite acesso aos Serviços de Acessibilidade sem uma finalidade clara e declarada.
Evite seguir links em e-mails, mensagens de texto ou mensagens de redes sociais não solicitados e não instale ficheiros APK de fora da loja oficial. Mantenha o seu dispositivo e todas as aplicações instaladas atualizados e utilize software de segurança móvel de boa reputação para procurar ameaças regularmente.
Menu rápido:
- Introdução
- Como eliminar o histórico de navegação do navegador Chrome?
- Como desativar as notificações do navegador Chrome?
- Como repor o navegador Chrome?
- Como eliminar o histórico de navegação do navegador Firefox?
- Como desativar as notificações do navegador Firefox?
- Como repor o navegador Firefox?
- Como desinstalar aplicações potencialmente indesejadas e/ou maliciosas?
- Como iniciar o dispositivo Android no "Modo de Segurança"?
- Como verificar o uso da bateria de várias aplicações?
- Como verificar o uso de dados de várias aplicações?
- Como instalar as atualizações de software mais recentes?
- Como repor o sistema para o seu estado predefinido?
- Como desativar aplicações que têm privilégios de administrador?
Eliminar o histórico de navegação do navegador Chrome:

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Histórico" no menu suspenso aberto.

Toque em "Limpar dados de navegação", selecione o separador "AVANÇADAS", escolha o intervalo de tempo e os tipos de dados que pretende eliminar e toque em "Limpar dados".
Desativar as notificações do navegador Chrome:

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Definições" no menu suspenso aberto.

Desça até ver a opção "Definições do site" e toque nela. Desça até ver a opção "Notificações" e toque nela.

Encontre os sites que enviam notificações do navegador, toque neles e clique em "Limpar e repor". Isto removerá as permissões concedidas a estes sites para enviar notificações. No entanto, assim que visitar novamente o mesmo site, este poderá voltar a pedir uma permissão. Pode escolher se concede ou não estas permissões (se optar por recusar, o site irá para a secção "Bloqueados" e deixará de lhe pedir a permissão).
Repor o navegador Chrome:

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Desça até encontrar a aplicação "Chrome", selecione-a e toque na opção "Armazenamento".

Toque em "GERIR ARMAZENAMENTO", depois em "LIMPAR TODOS OS DADOS" e confirme a ação tocando em "OK". Note que repor o navegador eliminará todos os dados nele armazenados. Isto significa que todos os inícios de sessão/palavras-passe guardados, o histórico de navegação, as definições não predefinidas e outros dados serão eliminados. Também terá de iniciar sessão novamente em todos os sites.
Eliminar o histórico de navegação do navegador Firefox:

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Histórico" no menu suspenso aberto.

Desça até ver "Limpar dados privados" e toque nesta opção. Selecione os tipos de dados que pretende remover e toque em "LIMPAR DADOS".
Desativar as notificações do navegador Firefox:

Visite o site que está a enviar notificações do navegador, toque no ícone apresentado à esquerda da barra de URL (o ícone não será necessariamente um "Cadeado") e selecione "Editar definições do site".

Na janela pop-up aberta, ative a opção "Notificações" e toque em "LIMPAR".
Repor o navegador Firefox:

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Desça até encontrar a aplicação "Firefox", selecione-a e toque na opção "Armazenamento".

Toque em "LIMPAR DADOS" e confirme a ação tocando em "ELIMINAR". Note que repor o navegador eliminará todos os dados nele armazenados. Isto significa que todos os inícios de sessão/palavras-passe guardados, o histórico de navegação, as definições não predefinidas e outros dados serão eliminados. Também terá de iniciar sessão novamente em todos os sites.
Desinstalar aplicações potencialmente indesejadas e/ou maliciosas:

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Desça até ver uma aplicação potencialmente indesejada e/ou maliciosa, selecione-a e toque em "Desinstalar". Se, por algum motivo, não conseguir remover a aplicação selecionada (por exemplo, aparece uma mensagem de erro), deverá tentar utilizar o "Modo de Segurança".
Iniciar o dispositivo Android no "Modo de Segurança":
O "Modo de Segurança" no sistema operativo Android desativa temporariamente a execução de todas as aplicações de terceiros. Utilizar este modo é uma boa forma de diagnosticar e resolver vários problemas (por exemplo, remover aplicações maliciosas que impedem os utilizadores de o fazerem quando o dispositivo está a funcionar "normalmente").

Prima o botão "Ligar/Desligar" e mantenha-o premido até ver o ecrã "Desligar". Toque no ícone "Desligar" e mantenha-o premido. Após alguns segundos, aparecerá a opção "Modo de Segurança" e poderá executá-la reiniciando o dispositivo.
Verificar o uso da bateria de várias aplicações:

Vá a "Definições", desça até ver "Manutenção do dispositivo" e toque nesta opção.

Toque em "Bateria" e verifique o uso de cada aplicação. As aplicações legítimas/genuínas são concebidas para utilizar o mínimo de energia possível, de forma a proporcionar a melhor experiência ao utilizador e a poupar energia. Por conseguinte, um uso elevado da bateria pode indicar que a aplicação é maliciosa.
Verificar o uso de dados de várias aplicações:

Vá a "Definições", desça até ver "Ligações" e toque nesta opção.

Desça até ver "Utilização de dados" e selecione esta opção. Tal como com a bateria, as aplicações legítimas/genuínas são concebidas para minimizar ao máximo o uso de dados. Isto significa que um uso enorme de dados pode indicar a presença de uma aplicação maliciosa. Note que algumas aplicações maliciosas podem ser concebidas para funcionar apenas quando o dispositivo está ligado a uma rede sem fios. Por este motivo, deverá verificar tanto a utilização de dados móveis como de Wi-Fi.

Se encontrar uma aplicação que utiliza muitos dados apesar de nunca a utilizar, então aconselhamos vivamente que a desinstale o mais rapidamente possível.
Instalar as atualizações de software mais recentes:
Manter o software atualizado é uma boa prática no que diz respeito à segurança do dispositivo. Os fabricantes de dispositivos lançam continuamente vários patches de segurança e atualizações do Android para corrigir erros e falhas que podem ser explorados por cibercriminosos. Um sistema desatualizado é muito mais vulnerável, razão pela qual deverá certificar-se sempre de que o software do seu dispositivo está atualizado.

Vá a "Definições", desça até ver "Atualização de software" e toque nesta opção.

Toque em "Descarregar atualizações manualmente" e verifique se existem atualizações disponíveis. Se sim, instale-as imediatamente. Recomendamos também que ative a opção "Descarregar atualizações automaticamente" - permitirá que o sistema o notifique assim que uma atualização for lançada e/ou a instale automaticamente.
Repor o sistema para o seu estado predefinido:
Efetuar uma "Reposição de Fábrica" é uma boa forma de remover todas as aplicações indesejadas, restaurar as definições do sistema para as predefinições e limpar o dispositivo em geral. No entanto, deve ter em mente que todos os dados no dispositivo serão eliminados, incluindo fotografias, ficheiros de vídeo/áudio, números de telefone (armazenados no dispositivo, não no cartão SIM), mensagens SMS e assim por diante. Por outras palavras, o dispositivo será restaurado ao seu estado inicial.
Também pode restaurar as definições básicas do sistema e/ou simplesmente as definições de rede.

Vá a "Definições", desça até ver "Acerca do telefone" e toque nesta opção.

Desça até ver "Repor" e toque nesta opção. Agora escolha a ação que pretende efetuar:
"Repor definições" - restaurar todas as definições do sistema para as predefinições;
"Repor definições de rede" - restaurar todas as definições relacionadas com a rede para as predefinições;
"Reposição de fábrica" - repor todo o sistema e eliminar completamente todos os dados armazenados;
Desativar aplicações que têm privilégios de administrador:
Se uma aplicação maliciosa obtiver privilégios de nível de administrador, pode danificar seriamente o sistema. Para manter o dispositivo o mais seguro possível, deverá verificar sempre quais as aplicações que têm tais privilégios e desativar as que não deveriam tê-los.

Vá a "Definições", desça até ver "Ecrã de bloqueio e segurança" e toque nesta opção.

Desça até ver "Outras definições de segurança", toque nesta opção e, em seguida, toque em "Aplicações de administração do dispositivo".

Identifique as aplicações que não deveriam ter privilégios de administrador, toque nelas e, em seguida, toque em "DESATIVAR".
Perguntas Frequentes (FAQ)
O meu dispositivo Android está infetado com o malware Flying Eagle RAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?
A formatação raramente é necessária para a remoção de malware. Executar uma aplicação de segurança móvel de boa reputação como o Combo Cleaner deverá ser suficiente para detetar e eliminar o Flying Eagle RAT do seu dispositivo.
Quais são os maiores problemas que o malware Flying Eagle RAT pode causar?
O Flying Eagle RAT pode roubar credenciais de pagamento e dados de início de sessão sensíveis, gravar tudo o que é apresentado no seu ecrã e apresentar páginas de início de sessão falsas sobre aplicações legítimas para capturar credenciais adicionais. Estas capacidades podem resultar em perdas financeiras, apropriações de contas e roubo de identidade.
Qual é o objetivo do malware Flying Eagle RAT?
A maioria dos ataques de malware tem motivação financeira. No entanto, as razões por detrás das infeções também podem incluir diversão, vinganças pessoais, perturbação de serviços, hacktivismo ou motivações geopolíticas.
Como é que o malware Flying Eagle RAT se infiltrou no meu dispositivo Android?
O Flying Eagle RAT tem sido distribuído através de aplicações falsas governamentais e de segurança pública em sites fraudulentos. O seu código-fonte é vendido através de canais criminosos do Telegram, pelo que diferentes operadores também podem distribuí-lo através de links de phishing, lojas de aplicações não oficiais ou publicações enganosas nas redes sociais.
O Combo Cleaner irá proteger-me contra malware?
O Combo Cleaner é capaz de detetar e eliminar quase todas as infeções de malware conhecidas. É recomendável executar uma análise completa do sistema, uma vez que ameaças sofisticadas como o Flying Eagle RAT podem incorporar-se profundamente no dispositivo.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar
▼ Mostrar comentários