Исследователи из Hunt.io и независимый эксперт NetAskari обнаружили масштабную инфраструктуру Android-трояна Flying Eagle. Она насчитывает не менее 170 активных серверов по всему миру.

Вредоносное ПО, распространяющееся под видом приложений китайского Бюро общественной безопасности с сайта 110gongan[.]com, превращает смартфон жертвы в полноценное устройство слежки и инструмент для кражи средств. 

После утечки исходных кодов в феврале 2026 года троян стал доступен в Telegram-каналах, а его наследник — Night Dragon — уже охотится на пользователей банковских приложений и криптокошельков.

Главные мысли за 1 минуту:

  • Flying Eagle — это не просто вирус, а целый конструктор для создания приложений-шпионов с панелью управления зараженными устройствами.
  • После установки и выдачи прав Accessibility Services троян получает полный контроль над смартфоном: записывает нажатия клавиш, делает скриншоты, читает СМС, включает камеру и микрофон, а также может имитировать нажатия на экран через API dispatchGesture.
  • За 30 дней было обнаружено 170 серверов, обслуживающих инфраструктуру Flying Eagle. Большинство из них расположено в Гонконге, но узлы есть также в США, Канаде, Финляндии, Малайзии и Японии.
  • После утечки исходников в феврале 2026 года код распространяется в Telegram-каналах. Сборки продаются примерно за 2000 USDT, а за обналичивание похищенных средств злоумышленники берут до 50% комиссии.
  • В июне 2026 года в том же Telegram-канале анонсировали новую платформу — Night Dragon. Она включает «черный экран», автоматическое скрытие и нацелена на кражу данных Alipay, WeChat, банковских приложений и криптокошельков.

Конструктор для шпионов

Flying Eagle — это полноценная платформа для создания и управления вредоносным ПО, распространяемая в виде архива.zip объемом 388 МБ. Архив содержит Docker-среду с nginx, PHP, MySQL, Node.js WebSocket-сервером и инструментами для сборки APK, – пишет издание Anti-Malware.ru.

Оператор через веб-панель выбирает название, иконку и текст приманки, указывает адрес командного сервера — и система генерирует подписанный APK-файл.

Для обхода антивирусов конструктор случайным образом переименовывает пакеты и классы, шифрует C2-адреса алгоритмом AES-128-CBC и добавляет в код 2,8–3,5 МБ «мусорных» JSON-данных, маскируя вредоносную активность под легитимный SDK.

Как телефон попадает в чужие руки

Жертву заманивают на поддельный сайт вроде 110gongan[.]com, где предлагают установить «официальное» приложение госуслуг. После установки пользователя убеждают выдать приложению доступ к Accessibility Services. С этого момента устройство находится под полным контролем злоумышленников.

Троян записывает нажатия клавиш (модуль LiveKeysStrok), делает скриншоты экрана (ScreenCaps) и подменяет интерфейс банковских и государственных приложений фишинговыми окнами через Webjector.

Связь с сервером управления защищена, а через dispatchGesture операторы могут дистанционно нажимать кнопки и проводить транзакции от имени жертвы. Анализ образцов показал, что Flying Eagle связан с известным семейством шпионского ПО SpyNote.

Утечка как триггер эпидемии

В феврале 2026 года исходные коды Flying Eagle и базы данных почти 200 клиентов платформы попали в открытый доступ, что привело к фрагментации преступной экосистемы.

Сразу несколько групп в Telegram, включая каналы SQLRCE0 и Yx Technology, начали распространять модифицированные версии, предлагать техподдержку и услуги по обналичиванию похищенных средств. Исследователи зафиксировали как минимум два Telegram-канала, где открыто торгуют вредоносным ПО и обучают его использованию.

На подходе — «Ночной Дракон»

23 июня 2026 года в канале SQLRCE0 анонсировали новую платформу — Night Dragon, которая позиционируется как наследник Flying Eagle. В ней уже реализованы режим «черного экрана» для скрытия активности, автоматическое исчезновение иконки приложения и автоматизированная кража данных из Alipay, WeChat, банковских приложений и криптокошельков.

На момент исследования было обнаружено два сервера Night Dragon, на одном из них находилась панель управления с 46 зараженными устройствами, 29 из которых были в режиме онлайн. Платформа активно развивается: версия 2 уже в разработке.

Что делать пользователям Android:

– устанавливайте приложения только из официального магазина Google Play;
– внимательно проверяйте запрашиваемые разрешения, особенно доступ к Accessibility Services;
– при обнаружении подозрительного приложения немедленно удалите его, просканируйте устройство антивирусом, смените пароли и заморозьте платежные каналы, если были переводы.