Исходники Android-трояна Flying Eagle нашли на 170 серверах
Flying Eagle — фреймворк для создания Android-троянов удалённого доступа (RAT) — активно расходится по киберпреступным Telegram-каналам. Исследователи обнаружили его следы на 170 серверах в интернете.
Специалисты Hunt.io и независимый эксперт NetAskari проанализировали панели управления и сертификаты, связанные с Flying Eagle. Кампания нацелена на пользователей Android в Китае — злоумышленники маскируют вредоносное ПО под поддельное приложение государственных услуг «公安一网通办».
Что умеет Flying Eagle
Функционал впечатляет. Троян перехватывает пароли платёжных систем, записывает нажатия клавиш и содержимое экрана. Он также получает доступ к камере устройства и выводит фишинговые окна под видом финансовых, взрослых или правительственных сервисов.
- Захват паролей платёжных систем
- Кейлоггинг и снятие скриншотов
- Доступ к камере в реальном времени
- Фишинговые уведомления поверх легитимных приложений
Поиск по телеметрии за последние 30 дней выявил совпадения на 170 серверах. Важно: это не значит, что заражены 170 телефонов. Речь идёт об инфраструктуре — панелях управления и прокси-серверах. Реальное число жертв может быть иным.
Как обнаружили инфраструктуру
Исследователи нашли 158 серверов через заголовки страниц AdminPro, особенности HTTPS-редиректов и характерные заголовки ответов. Ещё 12 серверов выдали себя стандартным TLS-сертификатом, вшитым в дистрибутив Flying Eagle.
Общее число, вероятно, занижено: из подсчёта исключили серверы, не отвечавшие ожидаемым 302-редиректом, хотя по остальным признакам они были похожи.
«Исходный код Flying Eagle распространялся в виде 388-мегабайтного архива под названием «中国龙.zip» — «Китайский дракон». Внутри — полноценное Docker-окружение с nginx, PHP, MySQL, Node.js WebSocket-сервером, инструментами сборки Android, фишинговыми шаблонами и TLS-сертификатом по умолчанию», — сообщают исследователи Hunt.io.
Панель управления позволяет оператору задать имя приложения, иконку, текст приманки и адрес C2-сервера. На выходе генерируется подписанный APK-файл на основе одного из двух шаблонов. Билдер использует AES-128-CBC для шифрования URL-адресов внутри пакета и добавляет от 2.8 до 3.5 МБ JSON-наполнителя с низкой энтропией, чтобы замаскировать пейлоад под конфигурационные данные легитимного SDK.
Образцы, проанализированные Hunt.io, детектировались как SpyNote. Для повышения привилегий и внедрения жестов они использовали специальные возможности Android.
Каналы распространения
Два Telegram-канала — SQLRCE0 и Yx Technology — активно распространяли модифицированные версии фреймворка. По неподтверждённым данным, некая третья сторона скомпрометировала инфраструктуру одного из «клиентов» и получила доступ к 189 серверам Flying Eagle с возможной утечкой баз данных.
Yx Technology также предлагала услуги обналичивания средств с комиссией от 20% до 50%.
Китайский Национальный центр оповещения о киберугрозах ещё 18 июня предупредил, что фейковое приложение распространяется через домен 110gongan[.]com, связанный с IP-адресом 207.56.30[.]188. Пользователям рекомендовано удалить подозрительное ПО, просканировать устройство, сменить пароли и при необходимости заблокировать платёжные каналы.
23 июня 2026 года канал SQLRCE0 представил ещё один инструмент — Night Dragon. На двух связанных серверах обнаружена панель управления, где отображались 46 устройств «онлайн» и 29 «активно подключённых». Однако нельзя утверждать, что это реальные жертвы, а не тестовые данные. Разработчики, по всей видимости, готовят вторую версию Night Dragon.
Читайте также: Вирусы на ПК: как защитить компьютер и смартфон от вторжения
Источник: The Hacker News
