Como remover o Flying Eagle RAT de dispositivos Android

Trojan

Também conhecido como: Trojan de acesso remoto Flying Eagle

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o Flying Eagle RAT?

O Flying Eagle RAT é um trojan de acesso remoto para Android distribuído como uma estrutura de código-fonte através de canais criminosos do Telegram. Pode capturar toques de teclas e credenciais de pagamento, gravar o ecrã do dispositivo, aceder à câmara e implementar sobreposições de phishing que visam aplicações financeiras e governamentais. A ameaça foi analisada por investigadores da Hunt.io e pelo investigador independente NetAskari, que em conjunto rastrearam a sua infraestrutura ativa até mais de 170 servidores da internet.

Deteções do malware Flying Eagle RAT no VirusTotal

Visão geral do Flying Eagle RAT

O Flying Eagle RAT é um kit de ferramentas de malware comercialmente disponível cujo código-fonte completo é vendido através de canais criminosos do Telegram. Este modelo reduz a barreira técnica para os atacantes, permitindo que praticamente qualquer comprador crie e implemente a sua própria campanha com conhecimentos mínimos.

O código-fonte é distribuído num arquivo de 388 MB. Inclui um ambiente de implementação Docker, um servidor web nginx e PHP, uma base de dados MySQL, um servidor WebSocket Node.js, ferramentas de compilação para Android, modelos de páginas de phishing e um certificado TLS predefinido.

Os operadores utilizam um painel de controlo baseado na web para configurar o nome, ícone, texto de isco e endereço do servidor de comando e controlo da aplicação disfarçada. O painel gera então um APK assinado a partir de um de dois modelos, com nomes de pacotes e classes aleatorizados para dificultar o agrupamento das amostras.

Uma vez instalado no dispositivo da vítima, o Flying Eagle RAT abusa dos Serviços de Acessibilidade do Android para obter privilégios elevados e injetar silenciosamente gestos de toque. Isto permite-lhe capturar teclas premidas, intercetar palavras-passe de pagamento e interagir com outras aplicações sem o conhecimento do utilizador.

O RAT também suporta gravação de ecrã e acesso direto à câmara, permitindo que os atacantes monitorizem remotamente o dispositivo da vítima e o que o rodeia. Adicionalmente, pode sobrepor páginas de início de sessão falsas sobre aplicações bancárias, governamentais e outras legítimas para recolher mais credenciais.

Para evitar a deteção, o malware encripta os endereços dos seus servidores de comando e controlo incorporados utilizando encriptação AES-128-CBC. As amostras também transportam entre 2,8 e 3,5 MB de preenchimento JSON de baixa entropia que imita dados de configuração legítimos de SDK, concebidos para fazer com que o APK pareça inofensivo às ferramentas de análise automatizada.

De acordo com uma investigação publicada pela Hunt.io, uma campanha documentada disfarçou o Flying Eagle RAT como uma aplicação falsa de serviço governamental de Segurança Pública, distribuindo-a a partir do domínio fraudulento 110gongan[.]com. A Hunt.io identificou mais de 170 servidores a executar a infraestrutura da estrutura ao identificar títulos de painéis AdminPro, comportamento de redirecionamento HTTPS, cabeçalhos de resposta e um certificado TLS predefinido partilhado.

Os fornecedores de segurança sinalizaram as amostras analisadas como variantes do SpyNote, uma conhecida família de RAT para Android, refletindo padrões de código partilhados. Um kit de ferramentas relacionado chamado Night Dragon, promovido através do canal do Telegram SQLRCE0, também foi descoberto durante esta investigação, com um painel de administração exposto que revelava dezenas de dispositivos de vítimas ativamente ligados.

Em resumo, a presença de software como o Flying Eagle RAT num dispositivo pode levar a graves violações de privacidade, perdas financeiras, roubo de credenciais e fraude de identidade. Os criadores de malware melhoram regularmente as suas ferramentas, pelo que versões futuras poderão ter capacidades adicionais ou técnicas de evasão mais sofisticadas.

Resumo da Ameaça:
Nome Trojan de acesso remoto Flying Eagle
Tipo De Ameaça Malware para Android, aplicação maliciosa, Trojan de Acesso Remoto, Ferramenta de Administração Remota, RAT.
Nomes De Deteção Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Trojan.SpyNote.W), ESET-NOD32 (Android/Spy.Spysolr.A Trojan), Kaspersky (HEUR:Trojan-Spy.AndroidOS.SpyNote.ej), Lista Completa (VirusTotal)
Sintomas O dispositivo está a funcionar lentamente, as definições do sistema são modificadas sem a permissão do utilizador, surgem aplicações questionáveis, o uso de dados e da bateria aumenta significativamente, os navegadores redirecionam para sites questionáveis, são apresentados anúncios intrusivos.
Métodos De Distribuição Canais maliciosos do Telegram (distribuição do código-fonte), aplicações falsas de segurança pública e governamentais, sites de terceiros enganosos.
Danos Roubo de informações pessoais (mensagens privadas, inícios de sessão/palavras-passe, etc.), desempenho reduzido do dispositivo, a bateria descarrega rapidamente, velocidade da Internet reduzida, enormes perdas de dados, perdas monetárias, roubo de identidade (as aplicações maliciosas podem abusar de aplicações de comunicação).
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Exemplos de trojans de acesso remoto para Android

O Flying Eagle RAT dá aos seus operadores um amplo controlo remoto sobre os dispositivos infetados, combinando roubo de credenciais, vigilância e sobreposições de phishing num único kit de ferramentas adaptável. A sua disponibilidade como código-fonte comprável significa que pode ser adotado e personalizado por muitos agentes de ameaça diferentes.

Trojans de acesso remoto para Android semelhantes incluem o Glitch SPY, o Mirax e o Oblivion. Os programas maliciosos diferem amplamente nos seus métodos e alvos, mas qualquer infeção num dispositivo Android representa um risco direto para a segurança e privacidade do utilizador.

Como é que o Flying Eagle RAT se infiltrou no meu dispositivo?

O Flying Eagle RAT tem sido distribuído através de aplicações falsas concebidas para se fazerem passar por serviços fidedignos. Em pelo menos um caso confirmado, foi alojado num site fraudulento que imitava um portal de segurança pública governamental chinês, incentivando os utilizadores a instalar o que parecia ser uma aplicação oficial.

Como o código-fonte completo do RAT é vendido através de canais criminosos do Telegram, diferentes agentes de ameaça podem implementá-lo através de vetores completamente diferentes. Os métodos prováveis incluem aplicações bancárias falsas, links de phishing difundidos através de plataformas de mensagens, lojas de aplicações não oficiais e publicações enganosas nas redes sociais.

De forma mais geral, o malware para Android propaga-se comummente através de lojas de aplicações de terceiros, anexos de e-mail maliciosos, anúncios online enganosos e mensagens falsas de atualização de software. Descarregar aplicações apenas da Google Play Store oficial reduz significativamente o risco de infeção.

Como evitar a instalação de malware?

Descarregue aplicações apenas de fontes fidedignas, como a Google Play Store ou os sites oficiais dos programadores. Verifique as avaliações dos utilizadores e examine as permissões que uma aplicação solicita antes de a instalar. Tenha especial cuidado com qualquer aplicação que solicite acesso aos Serviços de Acessibilidade sem uma finalidade clara e declarada.

Evite seguir links em e-mails, mensagens de texto ou mensagens de redes sociais não solicitados e não instale ficheiros APK de fora da loja oficial. Mantenha o seu dispositivo e todas as aplicações instaladas atualizados e utilize software de segurança móvel de boa reputação para procurar ameaças regularmente.

Menu rápido:

Eliminar o histórico de navegação do navegador Chrome:

Eliminar o histórico de navegação do Chrome no sistema operativo Android (passo 1)

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Histórico" no menu suspenso aberto.

Eliminar o histórico de navegação do Chrome no sistema operativo Android (passo 2)

Toque em "Limpar dados de navegação", selecione o separador "AVANÇADAS", escolha o intervalo de tempo e os tipos de dados que pretende eliminar e toque em "Limpar dados".

[Voltar ao menu]

Desativar as notificações do navegador Chrome:

Desativar as notificações do navegador Chrome no sistema operativo Android (passo 1)

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Definições" no menu suspenso aberto.

Desativar as notificações do navegador Chrome no sistema operativo Android (passo 2)

Desça até ver a opção "Definições do site" e toque nela. Desça até ver a opção "Notificações" e toque nela.

Desativar as notificações do navegador Chrome no sistema operativo Android (passo 3)

Encontre os sites que enviam notificações do navegador, toque neles e clique em "Limpar e repor". Isto removerá as permissões concedidas a estes sites para enviar notificações. No entanto, assim que visitar novamente o mesmo site, este poderá voltar a pedir uma permissão. Pode escolher se concede ou não estas permissões (se optar por recusar, o site irá para a secção "Bloqueados" e deixará de lhe pedir a permissão).

[Voltar ao menu]

Repor o navegador Chrome:

Repor o navegador Chrome para as predefinições no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Repor o navegador Chrome para as predefinições no sistema operativo Android (passo 2)

Desça até encontrar a aplicação "Chrome", selecione-a e toque na opção "Armazenamento".

Repor o navegador Chrome para as predefinições no sistema operativo Android (passo 3)

Toque em "GERIR ARMAZENAMENTO", depois em "LIMPAR TODOS OS DADOS" e confirme a ação tocando em "OK". Note que repor o navegador eliminará todos os dados nele armazenados. Isto significa que todos os inícios de sessão/palavras-passe guardados, o histórico de navegação, as definições não predefinidas e outros dados serão eliminados. Também terá de iniciar sessão novamente em todos os sites.

[Voltar ao menu]

Eliminar o histórico de navegação do navegador Firefox:

Eliminar o histórico de navegação do Firefox no sistema operativo Android (passo 1)

Toque no botão "Menu" (três pontos no canto superior direito do ecrã) e selecione "Histórico" no menu suspenso aberto.

Eliminar o histórico de navegação do Firefox no sistema operativo Android (passo 2)

Desça até ver "Limpar dados privados" e toque nesta opção. Selecione os tipos de dados que pretende remover e toque em "LIMPAR DADOS".

[Voltar ao menu]

Desativar as notificações do navegador Firefox:

Desativar as notificações do navegador Firefox no sistema operativo Android (passo 1)

Visite o site que está a enviar notificações do navegador, toque no ícone apresentado à esquerda da barra de URL (o ícone não será necessariamente um "Cadeado") e selecione "Editar definições do site".

Desativar as notificações do navegador Firefox no sistema operativo Android (passo 2)

Na janela pop-up aberta, ative a opção "Notificações" e toque em "LIMPAR".

[Voltar ao menu]

Repor o navegador Firefox:

Repor o navegador Firefox no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Repor o navegador Firefox no sistema operativo Android (passo 2)

Desça até encontrar a aplicação "Firefox", selecione-a e toque na opção "Armazenamento".

Repor o navegador Firefox no sistema operativo Android (passo 3)

Toque em "LIMPAR DADOS" e confirme a ação tocando em "ELIMINAR". Note que repor o navegador eliminará todos os dados nele armazenados. Isto significa que todos os inícios de sessão/palavras-passe guardados, o histórico de navegação, as definições não predefinidas e outros dados serão eliminados. Também terá de iniciar sessão novamente em todos os sites.

[Voltar ao menu]

Desinstalar aplicações potencialmente indesejadas e/ou maliciosas:

Remover aplicações indesejadas/maliciosas do sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Aplicações" e toque nesta opção.

Remover aplicações indesejadas/maliciosas do sistema operativo Android (passo 2)

Desça até ver uma aplicação potencialmente indesejada e/ou maliciosa, selecione-a e toque em "Desinstalar". Se, por algum motivo, não conseguir remover a aplicação selecionada (por exemplo, aparece uma mensagem de erro), deverá tentar utilizar o "Modo de Segurança".

[Voltar ao menu]

Iniciar o dispositivo Android no "Modo de Segurança":

O "Modo de Segurança" no sistema operativo Android desativa temporariamente a execução de todas as aplicações de terceiros. Utilizar este modo é uma boa forma de diagnosticar e resolver vários problemas (por exemplo, remover aplicações maliciosas que impedem os utilizadores de o fazerem quando o dispositivo está a funcionar "normalmente").

Iniciar o dispositivo Android no Modo de Segurança

Prima o botão "Ligar/Desligar" e mantenha-o premido até ver o ecrã "Desligar". Toque no ícone "Desligar" e mantenha-o premido. Após alguns segundos, aparecerá a opção "Modo de Segurança" e poderá executá-la reiniciando o dispositivo.

[Voltar ao menu]

Verificar o uso da bateria de várias aplicações:

Verificar o uso da bateria de várias aplicações no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Manutenção do dispositivo" e toque nesta opção.

Verificar o uso da bateria de várias aplicações no sistema operativo Android (passo 2)

Toque em "Bateria" e verifique o uso de cada aplicação. As aplicações legítimas/genuínas são concebidas para utilizar o mínimo de energia possível, de forma a proporcionar a melhor experiência ao utilizador e a poupar energia. Por conseguinte, um uso elevado da bateria pode indicar que a aplicação é maliciosa.

[Voltar ao menu]

Verificar o uso de dados de várias aplicações:

Verificar o uso de dados de várias aplicações no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Ligações" e toque nesta opção.

Verificar o uso de dados de várias aplicações no sistema operativo Android (passo 2)

Desça até ver "Utilização de dados" e selecione esta opção. Tal como com a bateria, as aplicações legítimas/genuínas são concebidas para minimizar ao máximo o uso de dados. Isto significa que um uso enorme de dados pode indicar a presença de uma aplicação maliciosa. Note que algumas aplicações maliciosas podem ser concebidas para funcionar apenas quando o dispositivo está ligado a uma rede sem fios. Por este motivo, deverá verificar tanto a utilização de dados móveis como de Wi-Fi.

Verificar o uso de dados de várias aplicações no sistema operativo Android (passo 3)

Se encontrar uma aplicação que utiliza muitos dados apesar de nunca a utilizar, então aconselhamos vivamente que a desinstale o mais rapidamente possível.

[Voltar ao menu]

Instalar as atualizações de software mais recentes:

Manter o software atualizado é uma boa prática no que diz respeito à segurança do dispositivo. Os fabricantes de dispositivos lançam continuamente vários patches de segurança e atualizações do Android para corrigir erros e falhas que podem ser explorados por cibercriminosos. Um sistema desatualizado é muito mais vulnerável, razão pela qual deverá certificar-se sempre de que o software do seu dispositivo está atualizado.

Instalar atualizações de software no sistema operativo Android (passo 1)

Vá a "Definições", desça até ver "Atualização de software" e toque nesta opção.

Instalar atualizações de software no sistema operativo Android (passo 2)

Toque em "Descarregar atualizações manualmente" e verifique se existem atualizações disponíveis. Se sim, instale-as imediatamente. Recomendamos também que ative a opção "Descarregar atualizações automaticamente" - permitirá que o sistema o notifique assim que uma atualização for lançada e/ou a instale automaticamente.

[Voltar ao menu]

Repor o sistema para o seu estado predefinido:

Efetuar uma "Reposição de Fábrica" é uma boa forma de remover todas as aplicações indesejadas, restaurar as definições do sistema para as predefinições e limpar o dispositivo em geral. No entanto, deve ter em mente que todos os dados no dispositivo serão eliminados, incluindo fotografias, ficheiros de vídeo/áudio, números de telefone (armazenados no dispositivo, não no cartão SIM), mensagens SMS e assim por diante. Por outras palavras, o dispositivo será restaurado ao seu estado inicial.

Também pode restaurar as definições básicas do sistema e/ou simplesmente as definições de rede.

Repor o sistema operativo Android para as predefinições (passo 1)

Vá a "Definições", desça até ver "Acerca do telefone" e toque nesta opção.

Repor o sistema operativo Android para as predefinições (passo 2)

Desça até ver "Repor" e toque nesta opção. Agora escolha a ação que pretende efetuar:
"Repor definições" - restaurar todas as definições do sistema para as predefinições;
"Repor definições de rede" - restaurar todas as definições relacionadas com a rede para as predefinições;
"Reposição de fábrica" - repor todo o sistema e eliminar completamente todos os dados armazenados;

[Voltar ao menu]

Desativar aplicações que têm privilégios de administrador:

Se uma aplicação maliciosa obtiver privilégios de nível de administrador, pode danificar seriamente o sistema. Para manter o dispositivo o mais seguro possível, deverá verificar sempre quais as aplicações que têm tais privilégios e desativar as que não deveriam tê-los.

Desativar aplicações Android que têm privilégios de administrador (passo 1)

Vá a "Definições", desça até ver "Ecrã de bloqueio e segurança" e toque nesta opção.

Desativar aplicações Android que têm privilégios de administrador (passo 2)

Desça até ver "Outras definições de segurança", toque nesta opção e, em seguida, toque em "Aplicações de administração do dispositivo".

Desativar aplicações Android que têm privilégios de administrador (passo 3)

Identifique as aplicações que não deveriam ter privilégios de administrador, toque nelas e, em seguida, toque em "DESATIVAR".

Perguntas Frequentes (FAQ)

O meu dispositivo Android está infetado com o malware Flying Eagle RAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação raramente é necessária para a remoção de malware. Executar uma aplicação de segurança móvel de boa reputação como o Combo Cleaner deverá ser suficiente para detetar e eliminar o Flying Eagle RAT do seu dispositivo.

Quais são os maiores problemas que o malware Flying Eagle RAT pode causar?

O Flying Eagle RAT pode roubar credenciais de pagamento e dados de início de sessão sensíveis, gravar tudo o que é apresentado no seu ecrã e apresentar páginas de início de sessão falsas sobre aplicações legítimas para capturar credenciais adicionais. Estas capacidades podem resultar em perdas financeiras, apropriações de contas e roubo de identidade.

Qual é o objetivo do malware Flying Eagle RAT?

A maioria dos ataques de malware tem motivação financeira. No entanto, as razões por detrás das infeções também podem incluir diversão, vinganças pessoais, perturbação de serviços, hacktivismo ou motivações geopolíticas.

Como é que o malware Flying Eagle RAT se infiltrou no meu dispositivo Android?

O Flying Eagle RAT tem sido distribuído através de aplicações falsas governamentais e de segurança pública em sites fraudulentos. O seu código-fonte é vendido através de canais criminosos do Telegram, pelo que diferentes operadores também podem distribuí-lo através de links de phishing, lojas de aplicações não oficiais ou publicações enganosas nas redes sociais.

O Combo Cleaner irá proteger-me contra malware?

O Combo Cleaner é capaz de detetar e eliminar quase todas as infeções de malware conhecidas. É recomendável executar uma análise completa do sistema, uma vez que ameaças sofisticadas como o Flying Eagle RAT podem incorporar-se profundamente no dispositivo.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar