Исследователи из Hunt.io и независимый эксперт NetAskari обнаружили масштабную инфраструктуру Android-трояна Flying Eagle. Она насчитывает не менее 170 активных серверов по всему миру.
Вредоносное ПО, распространяющееся под видом приложений китайского Бюро общественной безопасности с сайта 110gongan[.]com, превращает смартфон жертвы в полноценное устройство слежки и инструмент для кражи средств.
После утечки исходных кодов в феврале 2026 года троян стал доступен в Telegram-каналах, а его наследник — Night Dragon — уже охотится на пользователей банковских приложений и криптокошельков.

Главные мысли за 1 минуту:
- Flying Eagle — это не просто вирус, а целый конструктор для создания приложений-шпионов с панелью управления зараженными устройствами.
- После установки и выдачи прав Accessibility Services троян получает полный контроль над смартфоном: записывает нажатия клавиш, делает скриншоты, читает СМС, включает камеру и микрофон, а также может имитировать нажатия на экран через API dispatchGesture.
- За 30 дней было обнаружено 170 серверов, обслуживающих инфраструктуру Flying Eagle. Большинство из них расположено в Гонконге, но узлы есть также в США, Канаде, Финляндии, Малайзии и Японии.
- После утечки исходников в феврале 2026 года код распространяется в Telegram-каналах. Сборки продаются примерно за 2000 USDT, а за обналичивание похищенных средств злоумышленники берут до 50% комиссии.
- В июне 2026 года в том же Telegram-канале анонсировали новую платформу — Night Dragon. Она включает «черный экран», автоматическое скрытие и нацелена на кражу данных Alipay, WeChat, банковских приложений и криптокошельков.
Конструктор для шпионов
Flying Eagle — это полноценная платформа для создания и управления вредоносным ПО, распространяемая в виде архива.zip объемом 388 МБ. Архив содержит Docker-среду с nginx, PHP, MySQL, Node.js WebSocket-сервером и инструментами для сборки APK, – пишет издание Anti-Malware.ru.
Оператор через веб-панель выбирает название, иконку и текст приманки, указывает адрес командного сервера — и система генерирует подписанный APK-файл.
Для обхода антивирусов конструктор случайным образом переименовывает пакеты и классы, шифрует C2-адреса алгоритмом AES-128-CBC и добавляет в код 2,8–3,5 МБ «мусорных» JSON-данных, маскируя вредоносную активность под легитимный SDK.
Как телефон попадает в чужие руки
Жертву заманивают на поддельный сайт вроде 110gongan[.]com, где предлагают установить «официальное» приложение госуслуг. После установки пользователя убеждают выдать приложению доступ к Accessibility Services. С этого момента устройство находится под полным контролем злоумышленников.
Троян записывает нажатия клавиш (модуль LiveKeysStrok), делает скриншоты экрана (ScreenCaps) и подменяет интерфейс банковских и государственных приложений фишинговыми окнами через Webjector.
Связь с сервером управления защищена, а через dispatchGesture операторы могут дистанционно нажимать кнопки и проводить транзакции от имени жертвы. Анализ образцов показал, что Flying Eagle связан с известным семейством шпионского ПО SpyNote.
Утечка как триггер эпидемии
В феврале 2026 года исходные коды Flying Eagle и базы данных почти 200 клиентов платформы попали в открытый доступ, что привело к фрагментации преступной экосистемы.
Сразу несколько групп в Telegram, включая каналы SQLRCE0 и Yx Technology, начали распространять модифицированные версии, предлагать техподдержку и услуги по обналичиванию похищенных средств. Исследователи зафиксировали как минимум два Telegram-канала, где открыто торгуют вредоносным ПО и обучают его использованию.
На подходе — «Ночной Дракон»
23 июня 2026 года в канале SQLRCE0 анонсировали новую платформу — Night Dragon, которая позиционируется как наследник Flying Eagle. В ней уже реализованы режим «черного экрана» для скрытия активности, автоматическое исчезновение иконки приложения и автоматизированная кража данных из Alipay, WeChat, банковских приложений и криптокошельков.
На момент исследования было обнаружено два сервера Night Dragon, на одном из них находилась панель управления с 46 зараженными устройствами, 29 из которых были в режиме онлайн. Платформа активно развивается: версия 2 уже в разработке.
Что делать пользователям Android:
– устанавливайте приложения только из официального магазина Google Play;
– внимательно проверяйте запрашиваемые разрешения, особенно доступ к Accessibility Services;
– при обнаружении подозрительного приложения немедленно удалите его, просканируйте устройство антивирусом, смените пароли и заморозьте платежные каналы, если были переводы.