Android cihazları hedef alan Flying Eagle adlı uzaktan erişim truva atının kontrol altyapısı, suç gruplarının kullandığı Telegram kanallarında dolaşırken 170 internet sunucusunda iz bıraktı. Araştırmacılar, sahte bir kamu hizmeti uygulaması üzerinden Çin’deki Android kullanıcılarını hedefleyen bu çerçevenin kontrol panellerini, sertifikalarını ve ağ izlerini birbirine bağladı.
İncelemelerde, kurulum paketinin ödeme parolaları ve tuş vuruşlarını topladığı, ekran kaydı aldığı, kameraya eriştiği ve finans, yetişkin içerik ile kamu hizmetleri uygulamalarını taklit eden oltalama ekranları gösterdiği ortaya çıktı. Hunt.io ve bağımsız araştırmacı NetAskari’nin bulguları, adı “公安一网通办” olan sahte kamu güvenliği uygulamasıyla ilişkilendirilen bu yapının yalnızca dağıtım değil, yönetim tarafında da yaygın biçimde kullanıldığını gösteriyor.
170 sunucu, ama bu 170 enfekte cihaz anlamına gelmiyor
Hunt.io, son 30 günlük telemetri taramasında 170 sunucuda Flying Eagle’a ait altyapı parmak izleri buldu. Ancak ekip, bu sayının 170 enfekte telefon, 170 mağdur ya da 170 doğrulanmış komuta ve kontrol sistemi anlamına gelmediğini özellikle vurguladı.
Araştırmacılar, bunların 158’ine AdminPro sayfa başlığı, HTTPS yönlendirme davranışı ve eşleşen yanıt başlıkları üzerinden ulaştı. Kalan 12 sunucu ise Flying Eagle ile birlikte gelen varsayılan bir sertifika sayesinde eşleştirildi. Raporda, beklenen 302 yönlendirmesini döndürmeyen benzer sunucuların kapsam dışı bırakıldığı, bu nedenle toplamın büyük olasılıkla temkinli bir alt sınır olduğu belirtildi.
Çinli yetkililer, sahte uygulamayı yükleyenlerin cihazdan yazılımı kaldırmasını, telefonu taramasını, etkilenen hesap parolalarını değiştirmesini, para hareketi olduysa ödeme kanallarını dondurmasını ve olayı polise bildirmesini tavsiye etti. Çin Ulusal Siber Güvenlik Bildirim Merkezi, 18 Haziran’da yaptığı uyarıda uygulamanın 110gongan[.]com alanından dağıtıldığını, bunun 207.56.30[.]188 adresiyle bağlantılı olduğunu ve ödeme verilerini çalabilecek, cihazı uzaktan kontrol edebilecek bir yapı içerdiğini açıkladı.
388 MB’lık arşiv, Docker kurulumundan APK üretimine kadar her şeyi içeriyor
28 Temmuz’da yayımlanan ortak araştırmada, Flying Eagle kaynak kodunun 中国龙.zip adlı 388 MB’lık bir arşiv üzerinden yayıldığı aktarıldı. “Chinese Dragon” anlamına gelen bu paket, nginx, PHP, MySQL, Node.js WebSocket sunucusu, Android derleme araçları, oltalama şablonları ve varsayılan bir TLS sertifikası içeren eksiksiz bir Docker dağıtımı barındırıyor.
Panel tarafında operatör, uygulama adı, simge, kandırma metni ve komuta-kontrol adresini seçiyor; sistem ardından iki şablondan biriyle imzalı bir APK üretiyor. Builder, paket ve sınıf adlarını rastgeleleştiriyor, gömülü C2 bağlantılarını AES-128-CBC ile şifreliyor ve meşru yazılım geliştirme kiti yapılandırma verisine benzemesi için 2,8 MB ile 3,5 MB arasında düşük entropili JSON dolgusu ekliyor.
Hunt.io, incelediği örneklerin SpyNote olarak algılandığını ve Android erişilebilirlik servisleri üzerinden ayrıcalık yükseltme ile hareket enjeksiyonu için kullanıldığını aktardı. Flying Eagle burada asıl kurucu ve kontrol çerçevesi olarak öne çıkıyor; başka bir deyişle, saldırganın hangi uygulama kılığına gireceğini ve cihazı nasıl yöneteceğini bu yapı belirliyor.
Analizde ayrıca SQLRCE0 ve Yx Technology adlı iki Telegram kanalının çerçevenin değiştirilmiş sürümlerini dağıttığı görüldü. İncelenen mesajlarda, kimliği açıklanmayan bir tarafın 189 Flying Eagle sunucusunu barındıran müşteri altyapısını ele geçirdiği ve veritabanı verilerini dışarı sızdırdığı öne sürüldü, ancak bu iddiaların hiçbiri bağımsız olarak doğrulanmadı. Yx Technology’nin nakde çevirme hizmetleri için işlem tutarının yüzde 20 ila yüzde 50’si arasında komisyon talep ettiği de mesajlarda yer aldı.
Sunucu sayısı ile kaynak kodunun dolaşıma girmesi belgelendi, fakat ikisi arasında doğrudan bir neden-sonuç ilişkisi kurulduğu söylenmiyor.
SQLRCE0 kanalı, 23 Haziran 2026’da ayrı bir Android kontrol kiti olan Night Dragon’ı tanıttı. Araştırmacılar bu yapıya bağlı iki sunucu ve çevrimiçi 46 cihazı, aktif bağlı 29 cihazı listeleyen açık bir panel buldu; yine de bu kayıtların gerçek mağdurları mı yoksa test verisini mi temsil ettiğini belirleyemedi.
Hunt.io, Night Dragon’ın bağımsız bir derleme gibi göründüğünü ve 12 Temmuz itibarıyla ikinci bir sürümün geliştirilmekte olduğunu söylüyor. Raporda, SQLRCE0’nin Flying Eagle’ı dağıttığı ve Night Dragon’ı tanıttığı doğrulanıyor, ancak aynı kod tabanını paylaştıkları sonucu çıkarılmıyor. 2026 tarihli bu kitin, McAfee’nin 2011’de isimlendirdiği Çin bağlantılı casusluk kampanyası Night Dragon ile ilgisi olmadığı da açıkça not ediliyor; yeni sürümün odağında finansal kazanç var.
