Исследователи обнаружили 170 серверов Android-трояна Flying Eagle
Специалисты Hunt.io и независимый исследователь NetAskari выявили масштабную инфраструктуру Android-трояна Flying Eagle. По цифровым отпечаткам панелей управления и TLS-сертификатам удалось обнаружить 170 активных серверов, большая часть которых размещалась в Гонконге.
Расследование началось с вредоносного приложения, замаскированного под сервис китайского управления общественной безопасности. О подобных подделках ранее предупреждал Национальный центр уведомления о кибербезопасности Китая. Приложения распространялись через подконтрольные злоумышленникам домены и выдавали себя за официальные государственные сервисы.
Flying Eagle объединяет конструктор вредоносных APK-файлов и панель удаленного управления зараженными устройствами. Операторы могут перехватывать нажатия клавиш и платежные пароли, делать снимки экрана, включать камеру, читать файлы и показывать фишинговые окна поверх банковских и государственных приложений. Для усложнения обнаружения конструктор случайно меняет имена пакетов и классов, шифрует адреса управляющих серверов и добавляет в APK правдоподобные служебные данные.
В начале 2026 года исходный код платформы похитили вместе с базами почти 200 клиентов. После утечки в Telegram появились измененные сборки Flying Eagle, инструкции по хищению денег со счетов Alipay и WeChat, а также услуги по выводу украденных средств. Один из вариантов продавался за 2000 USDT.
Та же группа представила новую платформу Night Dragon. Она умеет скрывать значок после установки, выводить поддельный экран обновления и перехватывать данные банковских приложений и криптокошельков. Исследователи нашли два ее активных сервера, однако разработка второй версии уже продолжается.