Исследователи обнаружили 170 серверов Android-трояна Flying Eagle

Исследователи обнаружили 170 серверов Android-трояна Flying Eagle

Специалисты Hunt.io и независимый исследователь NetAskari выявили масштабную инфраструктуру Android-трояна Flying Eagle. По цифровым отпечаткам панелей управления и TLS-сертификатам удалось обнаружить 170 активных серверов, большая часть которых размещалась в Гонконге.

Расследование началось с вредоносного приложения, замаскированного под сервис китайского управления общественной безопасности. О подобных подделках ранее предупреждал Национальный центр уведомления о кибербезопасности Китая. Приложения распространялись через подконтрольные злоумышленникам домены и выдавали себя за официальные государственные сервисы.

Flying Eagle объединяет конструктор вредоносных APK-файлов и панель удаленного управления зараженными устройствами. Операторы могут перехватывать нажатия клавиш и платежные пароли, делать снимки экрана, включать камеру, читать файлы и показывать фишинговые окна поверх банковских и государственных приложений. Для усложнения обнаружения конструктор случайно меняет имена пакетов и классов, шифрует адреса управляющих серверов и добавляет в APK правдоподобные служебные данные.

В начале 2026 года исходный код платформы похитили вместе с базами почти 200 клиентов. После утечки в Telegram появились измененные сборки Flying Eagle, инструкции по хищению денег со счетов Alipay и WeChat, а также услуги по выводу украденных средств. Один из вариантов продавался за 2000 USDT.

Та же группа представила новую платформу Night Dragon. Она умеет скрывать значок после установки, выводить поддельный экран обновления и перехватывать данные банковских приложений и криптокошельков. Исследователи нашли два ее активных сервера, однако разработка второй версии уже продолжается.

похожие материалы

Стрелочка
Стрелочка
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737

Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа разработали аппаратный имплант размером примерно с монету, который позволяет вмешиваться в работу авионики Boeing 737.

Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность
Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность

60% производственных предприятий по всему миру рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сегодня полностью цифровыми себя считают 9%.

В Екатеринбурге пройдёт AI Growth Days
В Екатеринбурге пройдёт AI Growth Days

С 27 по 29 августа в Екатеринбурге пройдёт AI Growth Days — конференция от Alto, которая уже шестой год объединяет объединяет на одной площадке заказчиков digital-услуг, рынок аутсорс-разработки и digital-агентства.

HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии
HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient.