Cómo eliminar Flying Eagle RAT de los dispositivos Android

Troyano

Conocido también como: Flying Eagle troyano de acceso remoto

Nivel de peligrosidad:

Obtenga un escaneo gratuito y verifique si su computadora está infectada.

ELIMÍNELO AHORA

Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

¿Qué tipo de malware es Flying Eagle RAT?

Flying Eagle RAT es un troyano de acceso remoto para Android distribuido como un framework de código fuente a través de canales criminales de Telegram. Puede capturar pulsaciones de teclas y credenciales de pago, grabar la pantalla del dispositivo, acceder a la cámara y desplegar superposiciones de phishing dirigidas a aplicaciones financieras y gubernamentales. La amenaza fue analizada por investigadores de Hunt.io y el investigador independiente NetAskari, quienes juntos rastrearon su infraestructura activa hasta más de 170 servidores de internet.

Detecciones del malware Flying Eagle RAT en VirusTotal

Descripción general de Flying Eagle RAT

Flying Eagle RAT es un kit de herramientas de malware disponible comercialmente cuyo código fuente completo se vende a través de canales delictivos de Telegram. Este modelo reduce la barrera técnica para los atacantes, permitiendo que prácticamente cualquier comprador cree e implemente su propia campaña con conocimientos mínimos.

El código fuente se empaqueta en un archivo de 388 MB. Incluye un entorno de implementación de Docker, un servidor web nginx y PHP, una base de datos MySQL, un servidor WebSocket de Node.js, herramientas de compilación de Android, plantillas de páginas de phishing y un certificado TLS predeterminado.

Los operadores utilizan un panel de control basado en web para configurar el nombre, el icono, el texto señuelo y la dirección del servidor de comando y control de la aplicación disfrazada. Luego, el panel genera un APK firmado a partir de una de dos plantillas, con los nombres de paquete y clase aleatorizados para dificultar el agrupamiento de muestras.

Una vez instalado en el dispositivo de una víctima, Flying Eagle RAT abusa de los Servicios de Accesibilidad de Android para obtener privilegios elevados e inyectar silenciosamente gestos táctiles. Esto le permite capturar pulsaciones de teclas, interceptar contraseñas de pago e interactuar con otras aplicaciones sin el conocimiento del usuario.

El RAT también admite la grabación de pantalla y el acceso directo a la cámara, lo que permite a los atacantes monitorear de forma remota el dispositivo de la víctima y su entorno. Además, puede superponer páginas de inicio de sesión falsas sobre aplicaciones legítimas de banca, gobierno y otras para recopilar más credenciales.

Para evadir la detección, el malware cifra las direcciones de sus servidores de comando y control incorporadas mediante cifrado AES-128-CBC. Las muestras también contienen entre 2,8 y 3,5 MB de relleno JSON de baja entropía que imita datos de configuración de SDK legítimos, diseñado para que el APK parezca inofensivo ante las herramientas de escaneo automatizadas.

Según una investigación publicada por Hunt.io, una campaña documentada disfrazó Flying Eagle RAT como una aplicación falsa de servicio gubernamental de Seguridad Pública, distribuyéndola desde el dominio fraudulento 110gongan[.]com. Hunt.io identificó más de 170 servidores que ejecutaban la infraestructura del framework mediante la caracterización de los títulos de los paneles AdminPro, el comportamiento de redirección HTTPS, los encabezados de respuesta y un certificado TLS predeterminado compartido.

Los proveedores de seguridad han marcado las muestras analizadas como variantes de SpyNote, una conocida familia de RAT para Android, lo que refleja patrones de código compartidos. Durante esta investigación también se descubrió un kit de herramientas relacionado llamado Night Dragon, promocionado a través del canal de Telegram SQLRCE0, con un panel de administración expuesto que revelaba decenas de dispositivos de víctimas conectados activamente.

En resumen, la presencia de software como Flying Eagle RAT en un dispositivo puede dar lugar a graves violaciones de la privacidad, pérdidas económicas, robo de credenciales y fraude de identidad. Los desarrolladores de malware mejoran regularmente sus herramientas, por lo que las versiones futuras podrían incorporar capacidades adicionales o técnicas de evasión más sofisticadas.

Resumen de la amenaza:
Nombre Flying Eagle troyano de acceso remoto
Tipo De Amenaza Malware para Android, aplicación maliciosa, troyano de acceso remoto, herramienta de administración remota, RAT.
Nombres De Detección Avast-Mobile (Android:Evo-gen [Trj]), Combo Cleaner (Android.Trojan.SpyNote.W), ESET-NOD32 (Android/Spy.Spysolr.A Trojan), Kaspersky (HEUR:Trojan-Spy.AndroidOS.SpyNote.ej), Lista Completa (VirusTotal)
Síntomas El dispositivo funciona lento, la configuración del sistema se modifica sin el permiso del usuario, aparecen aplicaciones cuestionables, el uso de datos y batería aumenta significativamente, los navegadores redirigen a sitios web cuestionables, se muestran anuncios intrusivos.
Métodos De Distribución Canales maliciosos de Telegram (distribución del código fuente), aplicaciones falsas de gobierno y seguridad pública, sitios web engañosos de terceros.
Daño Robo de información personal (mensajes privados, inicios de sesión/contraseñas, etc.), disminución del rendimiento del dispositivo, agotamiento rápido de la batería, disminución de la velocidad de Internet, enormes pérdidas de datos, pérdidas económicas, robo de identidad (las aplicaciones maliciosas pueden abusar de las aplicaciones de comunicación).
Eliminación de Malware

Para eliminar posibles infecciones de malware, escanee su computadora con un software antivirus legítimo. Nuestros investigadores de seguridad recomiendan usar Combo Cleaner.

Descargue Combo Cleaner para Windows

El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por RCS LT, la empresa matriz de PCRisk.

Ejemplos de troyanos de acceso remoto para Android

Flying Eagle RAT otorga a sus operadores un amplio control remoto sobre los dispositivos infectados, combinando robo de credenciales, vigilancia y superposiciones de phishing en un solo kit de herramientas adaptable. Su disponibilidad como código fuente que se puede comprar significa que puede ser adoptado y personalizado por muchos actores de amenazas diferentes.

Otros troyanos de acceso remoto para Android similares incluyen Glitch SPY, Mirax y Oblivion. Los programas maliciosos difieren ampliamente en sus métodos y objetivos, pero cualquier infección en un dispositivo Android representa un riesgo directo para la seguridad y la privacidad del usuario.

¿Cómo se infiltró Flying Eagle RAT en mi dispositivo?

Flying Eagle RAT se ha distribuido a través de aplicaciones falsas diseñadas para hacerse pasar por servicios de confianza. En al menos un caso confirmado, se alojó en un sitio web fraudulento que imitaba un portal de seguridad pública del gobierno chino, incitando a los usuarios a instalar lo que parecía ser una aplicación oficial.

Debido a que el código fuente completo del RAT se vende a través de canales delictivos de Telegram, diferentes actores de amenazas pueden implementarlo mediante vectores completamente diferentes. Los métodos probables incluyen aplicaciones bancarias falsas, enlaces de phishing difundidos a través de plataformas de mensajería, tiendas de aplicaciones no oficiales y publicaciones engañosas en redes sociales.

De forma más general, el malware para Android se propaga comúnmente a través de tiendas de aplicaciones de terceros, archivos adjuntos de correo electrónico maliciosos, anuncios en línea engañosos y avisos falsos de actualización de software. Descargar aplicaciones únicamente desde la Google Play Store oficial reduce significativamente el riesgo de infección.

¿Cómo evitar la instalación de malware?

Descargue aplicaciones únicamente desde fuentes de confianza, como la Google Play Store o los sitios web oficiales de los desarrolladores. Consulte las opiniones de los usuarios y examine los permisos que solicita una aplicación antes de instalarla. Desconfíe especialmente de cualquier aplicación que solicite acceso a los Servicios de Accesibilidad sin un propósito claro y declarado.

Evite seguir enlaces en correos electrónicos, mensajes de texto o mensajes de redes sociales no solicitados, y no instale manualmente (sideload) archivos APK de fuera de la tienda oficial. Mantenga su dispositivo y todas las aplicaciones instaladas actualizados, y utilice software de seguridad móvil de buena reputación para buscar amenazas con regularidad.

Menú rápido:

Eliminar el historial de navegación del navegador web Chrome:

Eliminar el historial de navegación web de Chrome en el sistema operativo Android (paso 1)

Toque el botón "Menú" (tres puntos en la esquina superior derecha de la pantalla) y seleccione "Historial" en el menú desplegable que se abre.

Eliminar el historial de navegación web de Chrome en el sistema operativo Android (paso 2)

Toque "Borrar datos de navegación", seleccione la pestaña "AVANZADO", elija el intervalo de tiempo y los tipos de datos que desea eliminar y toque "Borrar datos".

[Volver al índice]

Desactivar las notificaciones del navegador en el navegador web Chrome:

Desactivar las notificaciones del navegador en el navegador Chrome en el sistema operativo Android (paso 1)

Toque el botón "Menú" (tres puntos en la esquina superior derecha de la pantalla) y seleccione "Configuración" en el menú desplegable que se abre.

Desactivar las notificaciones del navegador en el navegador Chrome en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que vea la opción "Configuración de sitios" y tóquela. Desplácese hacia abajo hasta que vea la opción "Notificaciones" y tóquela.

Desactivar las notificaciones del navegador en el navegador Chrome en el sistema operativo Android (paso 3)

Encuentre los sitios web que envían notificaciones del navegador, tóquelos y haga clic en "Borrar y restablecer". Esto eliminará los permisos otorgados a estos sitios web para enviar notificaciones. Sin embargo, una vez que visite el mismo sitio nuevamente, es posible que le solicite el permiso otra vez. Puede elegir si otorgar estos permisos o no (si opta por rechazarlo, el sitio web pasará a la sección "Bloqueados" y ya no le solicitará el permiso).

[Volver al índice]

Restablecer el navegador web Chrome:

Restablecer el navegador Chrome a los valores predeterminados en el sistema operativo Android (paso 1)

Vaya a "Configuración", desplácese hacia abajo hasta que vea "Aplicaciones" y tóquelo.

Restablecer el navegador Chrome a los valores predeterminados en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que encuentre la aplicación "Chrome", selecciónela y toque la opción "Almacenamiento".

Restablecer el navegador Chrome a los valores predeterminados en el sistema operativo Android (paso 3)

Toque "ADMINISTRAR ALMACENAMIENTO", luego "BORRAR TODOS LOS DATOS" y confirme la acción tocando "ACEPTAR". Tenga en cuenta que restablecer el navegador eliminará todos los datos almacenados en él. Esto significa que todos los inicios de sesión/contraseñas guardados, el historial de navegación, la configuración no predeterminada y otros datos se eliminarán. También tendrá que volver a iniciar sesión en todos los sitios web.

[Volver al índice]

Eliminar el historial de navegación del navegador web Firefox:

Eliminar el historial de navegación de Firefox en el sistema operativo Android (paso 1)

Toque el botón "Menú" (tres puntos en la esquina superior derecha de la pantalla) y seleccione "Historial" en el menú desplegable que se abre.

Eliminar el historial de navegación de Firefox en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que vea "Borrar datos privados" y tóquelo. Seleccione los tipos de datos que desea eliminar y toque "BORRAR DATOS".

[Volver al índice]

Desactivar las notificaciones del navegador en el navegador web Firefox:

Desactivar las notificaciones del navegador en el navegador web Firefox en el sistema operativo Android (paso 1)

Visite el sitio web que está enviando notificaciones del navegador, toque el icono que se muestra a la izquierda de la barra de URL (el icono no será necesariamente un "Candado") y seleccione "Editar configuración del sitio".

Desactivar las notificaciones del navegador en el navegador web Firefox en el sistema operativo Android (paso 2)

En la ventana emergente que se abre, marque la opción "Notificaciones" y toque "BORRAR".

[Volver al índice]

Restablecer el navegador web Firefox:

Restablecer el navegador Firefox en el sistema operativo Android (paso 1)

Vaya a "Configuración", desplácese hacia abajo hasta que vea "Aplicaciones" y tóquelo.

Restablecer el navegador Firefox en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que encuentre la aplicación "Firefox", selecciónela y toque la opción "Almacenamiento".

Restablecer el navegador Firefox en el sistema operativo Android (paso 3)

Toque "BORRAR DATOS" y confirme la acción tocando "ELIMINAR". Tenga en cuenta que restablecer el navegador eliminará todos los datos almacenados en él. Esto significa que todos los inicios de sesión/contraseñas guardados, el historial de navegación, la configuración no predeterminada y otros datos se eliminarán. También tendrá que volver a iniciar sesión en todos los sitios web.

[Volver al índice]

Desinstalar aplicaciones potencialmente no deseadas y/o maliciosas:

Eliminar aplicaciones no deseadas/maliciosas del sistema operativo Android (paso 1)

Vaya a "Configuración", desplácese hacia abajo hasta que vea "Aplicaciones" y tóquelo.

Eliminar aplicaciones no deseadas/maliciosas del sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que vea una aplicación potencialmente no deseada y/o maliciosa, selecciónela y toque "Desinstalar". Si, por alguna razón, no puede eliminar la aplicación seleccionada (por ejemplo, aparece un mensaje de error), debería intentar usar el "Modo seguro".

[Volver al índice]

Iniciar el dispositivo Android en "Modo seguro":

El "Modo seguro" en el sistema operativo Android desactiva temporalmente la ejecución de todas las aplicaciones de terceros. Usar este modo es una buena forma de diagnosticar y resolver diversos problemas (por ejemplo, eliminar aplicaciones maliciosas que impiden que los usuarios lo hagan cuando el dispositivo funciona "normalmente").

Iniciar el dispositivo Android en Modo seguro

Presione el botón "Encendido" y manténgalo pulsado hasta que vea la pantalla "Apagar". Toque el icono "Apagar" y manténgalo pulsado. Después de unos segundos aparecerá la opción "Modo seguro" y podrá ejecutarlo reiniciando el dispositivo.

[Volver al índice]

Comprobar el uso de la batería de varias aplicaciones:

Comprobar el uso de la batería de varias aplicaciones en el sistema operativo Android (paso 1)

Vaya a "Configuración", desplácese hacia abajo hasta que vea "Mantenimiento del dispositivo" y tóquelo.

Comprobar el uso de la batería de varias aplicaciones en el sistema operativo Android (paso 2)

Toque "Batería" y compruebe el uso de cada aplicación. Las aplicaciones legítimas/genuinas están diseñadas para usar la menor cantidad de energía posible con el fin de ofrecer la mejor experiencia de usuario y ahorrar energía. Por lo tanto, un alto uso de batería puede indicar que la aplicación es maliciosa.

[Volver al índice]

Comprobar el uso de datos de varias aplicaciones:

Comprobar el uso de datos de varias aplicaciones en el sistema operativo Android (paso 1)

Vaya a "Configuración", desplácese hacia abajo hasta que vea "Conexiones" y tóquelo.

Comprobar el uso de datos de varias aplicaciones en el sistema operativo Android (paso 2)

Desplácese hacia abajo hasta que vea "Uso de datos" y seleccione esta opción. Al igual que con la batería, las aplicaciones legítimas/genuinas están diseñadas para minimizar el uso de datos tanto como sea posible. Esto significa que un uso enorme de datos puede indicar la presencia de una aplicación maliciosa. Tenga en cuenta que algunas aplicaciones maliciosas podrían estar diseñadas para operar solo cuando el dispositivo está conectado a una red inalámbrica. Por esta razón, debería comprobar el uso de datos tanto móviles como de Wi-Fi.

Comprobar el uso de datos de varias aplicaciones en el sistema operativo Android (paso 3)

Si encuentra una aplicación que usa muchos datos aunque nunca la utilice, le recomendamos encarecidamente que la desinstale lo antes posible.

[Volver al índice]

Instalar las últimas actualizaciones de software:

Mantener el software actualizado es una buena práctica en lo que respecta a la seguridad del dispositivo. Los fabricantes de dispositivos publican continuamente diversos parches de seguridad y actualizaciones de Android con el fin de corregir errores y fallos que pueden ser aprovechados por los ciberdelincuentes. Un sistema desactualizado es mucho más vulnerable, por lo que siempre debe asegurarse de que el software de su dispositivo esté actualizado.

Instalar actualizaciones de software en el sistema operativo Android (paso 1)

Vaya a "Configuración", desplácese hacia abajo hasta que vea "Actualización de software" y tóquelo.

Instalar actualizaciones de software en el sistema operativo Android (paso 2)

Toque "Descargar actualizaciones manualmente" y compruebe si hay actualizaciones disponibles. Si es así, instálelas de inmediato. También recomendamos activar la opción "Descargar actualizaciones automáticamente": permitirá que el sistema le notifique cuando se publique una actualización y/o la instale automáticamente.

[Volver al índice]

Restablecer el sistema a su estado predeterminado:

Realizar un "Restablecimiento de fábrica" es una buena forma de eliminar todas las aplicaciones no deseadas, restaurar la configuración del sistema a los valores predeterminados y limpiar el dispositivo en general. Sin embargo, debe tener en cuenta que se eliminarán todos los datos del dispositivo, incluidas fotos, archivos de video/audio, números de teléfono (almacenados en el dispositivo, no en la tarjeta SIM), mensajes SMS, etc. En otras palabras, el dispositivo se restaurará a su estado original.

También puede restaurar la configuración básica del sistema y/o simplemente la configuración de red.

Restablecer el sistema operativo Android a sus valores predeterminados (paso 1)

Vaya a "Configuración", desplácese hacia abajo hasta que vea "Acerca del teléfono" y tóquelo.

Restablecer el sistema operativo Android a sus valores predeterminados (paso 2)

Desplácese hacia abajo hasta que vea "Restablecer" y tóquelo. Ahora elija la acción que desea realizar:
"Restablecer configuración": restaura toda la configuración del sistema a los valores predeterminados;
"Restablecer configuración de red": restaura toda la configuración relacionada con la red a los valores predeterminados;
"Restablecimiento de datos de fábrica": restablece todo el sistema y elimina por completo todos los datos almacenados;

[Volver al índice]

Desactivar las aplicaciones que tienen privilegios de administrador:

Si una aplicación maliciosa obtiene privilegios de nivel de administrador, puede dañar gravemente el sistema. Para mantener el dispositivo lo más seguro posible, siempre debe comprobar qué aplicaciones tienen tales privilegios y desactivar las que no deberían tenerlos.

Desactivar aplicaciones de Android que tienen privilegios de administrador (paso 1)

Vaya a "Configuración", desplácese hacia abajo hasta que vea "Pantalla de bloqueo y seguridad" y tóquelo.

Desactivar aplicaciones de Android que tienen privilegios de administrador (paso 2)

Desplácese hacia abajo hasta que vea "Otros ajustes de seguridad", tóquelo y luego toque "Aplicaciones de administración del dispositivo".

Desactivar aplicaciones de Android que tienen privilegios de administrador (paso 3)

Identifique las aplicaciones que no deberían tener privilegios de administrador, tóquelas y luego toque "DESACTIVAR".

Preguntas frecuentes (FAQ)

Mi dispositivo Android está infectado con el malware Flying Eagle RAT, ¿debería formatear mi dispositivo de almacenamiento para deshacerme de él?

El formateo rara vez es necesario para eliminar malware. Ejecutar una aplicación de seguridad móvil de buena reputación como Combo Cleaner debería ser suficiente para detectar y eliminar Flying Eagle RAT de su dispositivo.

¿Cuáles son los mayores problemas que puede causar el malware Flying Eagle RAT?

Flying Eagle RAT puede robar credenciales de pago y datos confidenciales de inicio de sesión, grabar todo lo que se muestra en su pantalla y presentar páginas de inicio de sesión falsas sobre aplicaciones legítimas para capturar credenciales adicionales. Estas capacidades pueden dar lugar a pérdidas económicas, apropiación de cuentas y robo de identidad.

¿Cuál es el propósito del malware Flying Eagle RAT?

La mayoría de los ataques de malware tienen motivaciones económicas. Sin embargo, las razones detrás de las infecciones también pueden incluir el entretenimiento, venganzas personales, interrupción de servicios, hacktivismo o motivaciones geopolíticas.

¿Cómo se infiltró el malware Flying Eagle RAT en mi dispositivo Android?

Flying Eagle RAT se ha distribuido a través de aplicaciones falsas de gobierno y seguridad pública en sitios web fraudulentos. Su código fuente se vende a través de canales delictivos de Telegram, por lo que diferentes operadores también pueden distribuirlo mediante enlaces de phishing, tiendas de aplicaciones no oficiales o publicaciones engañosas en redes sociales.

¿Me protegerá Combo Cleaner del malware?

Combo Cleaner es capaz de detectar y eliminar casi todas las infecciones de malware conocidas. Se recomienda ejecutar un análisis completo del sistema, ya que amenazas sofisticadas como Flying Eagle RAT pueden incrustarse en lo más profundo del dispositivo.

Compartir:

facebook
X (Twitter)
linkedin
copiar enlace
Tomas Meskauskas

Tomas Meskauskas

Investigador experto en seguridad, analista profesional de malware

Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet.

▼ Mostrar discusión

El portal de seguridad PCrisk es ofrecido por la empresa RCS LT.

Investigadores de seguridad han unido fuerzas para ayudar a educar a los usuarios de ordenadores sobre las últimas amenazas de seguridad en línea. Más información sobre la empresa RCS LT.

Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.

Donar