В июне 2026 года китайские СМИ опубликовали предупреждение о мошеннических приложениях, маскирующихся под официальные сервисы полиции. Один из таких вредоносных установочных файлов Android, распространявшийся через подконтрольные злоумышленникам домены, стал отправной точкой для масштабного расследования. Анализ этого приложения показал, что оно является лишь частью целой экосистемы инструментов для удаленного управления устройствами, объединенных общей кодовой базой.
Описание
Дальнейшее изучение привело к Telegram-каналу, где распространялся исходный код ранее неизвестного фреймворка под названием Flying Eagle (飞鹰). Этот инструмент сочетает в себе генератор вредоносных приложений и полноценную панель управления зараженными телефонами. С его помощью злоумышленники создают приложения, которые после установки запрашивают доступ к специальным возможностям операционной системы, что позволяет полностью контролировать устройство: перехватывать нажатия клавиш, делать снимки экрана, получать доступ к камере и другим функциям.
Согласно отчёту, подготовленному аналитиками Hunt.io, инфраструктура Flying Eagle включает не менее 170 серверов, расположенных преимущественно в Гонконге, а также в США, Финляндии и других странах. Серверы были выявлены благодаря характерным цифровым отпечаткам - особенностям цифровых сертификатов и HTML-заголовков. При этом код фреймворка оказался украден ещё в начале 2026 года, вместе с базами данных почти двухсот клиентов. После утечки появились несколько модифицированных версий, которые распространяются через как минимум два Telegram-канала - SQLRCE0 и Yx科技.
Канал Yx科技, созданный в апреле 2026 года, предлагает не только сам фреймворк, но и услуги по обучению, инструкции по выводу похищенных средств из китайских платежных систем. В одном из первых сообщений канал опубликовал подробное руководство по использованию инструментов для опустошения счетов Alipay и WeChat. Комиссия за вывод средств составляет от 20% до 50%. Канал SQLRCE0, появившийся двумя месяцами ранее, позиционирует себя как технический ресурс: его администратор утверждает, что взломал инфраструктуру разработчика Flying Eagle, и распространяет "исправленную" версию кода за 2000 USDT. Скриншоты переговоров, опубликованные в канале, подтверждают факт компрометации.
Новым витком развития этой экосистемы стала платформа Night Dragon (夜龙), анонсированная 23 июня 2026 года тем же каналом SQLRCE0. Она позиционируется как полностью самостоятельная разработка, свободная от чужих закладок. Night Dragon расширяет функционал предшественника: включает режим скрытного управления, при котором экран устройства имитирует обновление системы, а также автоматически прячет иконку приложения после установки. Панель управления позволяет просматривать экран в реальном времени, читать сообщения, получать доступ к фотоальбому и записи звука. Особый упор сделан на кражу паролей от банковских приложений, Alipay, WeChat и криптовалютных кошельков.
Анализ показал, что мошеннические приложения, распространяемые через домены, похожие на официальные, генерируются автоматически с использованием инструментов фреймворка. Каждый образец получает уникальное имя пакета и зашифрованные адреса серверов управления, что усложняет обнаружение защитными системами. Кроме того, в приложения добавляется значительный объем случайных данных, имитирующих легитимные файлы, чтобы снизить подозрения со стороны антивирусных сканеров.
Исследователи отмечают, что основными жертвами на данный момент являются граждане Китая. Однако в материалах Telegram-каналов встречаются упоминания международных шаблонов, что указывает на возможное расширение географии атак. Экосистема продолжает развиваться: на фоне утечки исходного кода Flying Eagle появляются новые проекты, а каналы поддержки активно работают. Это говорит о том, что даже раскрытие отдельных составляющих не остановит деятельность таких групп.
Обнаруженная инфраструктура демонстрирует глубину проникновения криминальных сообществ в сферу создания и распространения инструментов для мобильного шпионажа. Финансовые стимулы и доступность утекших кодовых баз остаются главными движущими силами. Следует ожидать появления новых модификаций и аналогов Flying Eagle, нацеленных на пользователей по всему миру. Для защиты рекомендуется устанавливать приложения только из официальных магазинов, обращать внимание на названия и разработчиков, а также с осторожностью предоставлять специальные возможности телефона.
Индикаторы компрометации
IPv4
- 108.187.7.66
- 108.187.7.71
- 154.44.25.12
- 207.56.30.188
- 207.56.30.194
IPv4 Port Combination
- 77.105.161.235:8000
- 85.137.253.48:8000
Domain
- 110gongan.com
- alcs.xyttkx.cc
- fusu.us.ci
- h5.xyttkx.cc
- ls.j2x8a.top
- s.orove.cn
- txl.xyttkx.cc
- xyttkx.cc
SHA256
- 0376db397807c1f1e32a99a9db622f35f4fe5597bd05b4fd5e93117062e0131f
- 1456f31bf6b5d4ade90fe080006478133296080353bf69c1819fa9b766e7f57a
- 4395db6ad53a415532673b16f5b64207d53cecc5b15a736c038cf3890368a164
- 5dee5cde6f2874c582effe302960b21569ee007e9e0cd4f7499d418cceb9095b
- 773c77494d6321e4e449c9558c7915166bcb6c05e3c42a9d30e5eac4db8ee0df
- 7fe8d14e7a9cda92c79d5ae836ed95d772bcc853079c4020c5213c3894c7f7af
- 82520e6aa6194b2de0b1c404805a5da7d3693acab8f7ae2dd5104f14baf82cd7
- b803cd5032dc1abd7aabc45c8cadc471c8a59872a95d48807f13e230c58230f3
- c692ad120cc90548d48dbe57d006f2403c49833b8993af3c38fe031eb39999bd
- d8a82d7b4457352774772bfac094127d7f67526ae7011d838cc3f7ccc15fd86e