Flying Eagle и Night Dragon: расцвет рынка Android RAT

Расследование деятельности Android-трояна Flying Eagle раскрыло стремительно развивающуюся подпольную индустрию, построенную на утечке всего одного APK-файла. Имитируя приложение Китайского провинциального управления общественной безопасности, вредоносная программа дала толчок формированию целой сети киберпреступников и появлению ещё более опасного наследника — платформы Night Dragon.

Инфраструктура Flying Eagle: 170 серверов под контролем

На момент анализа в 2026 году вредоносная сеть опиралась на 170 активных серверов, преимущественно размещённых в Гонконге. Ключевыми узлами выступают два IP-адреса:

  • 207.56.30.188
  • 207.56.30.194

С ними связаны домены, управляемые злоумышленниками и служащие для развёртывания фишинговых оверлеев. Основными мишенями становятся пользователи финансовых и государственных сервисов — их персональные данные и учётные записи моментально эксфильтруются через эту сеть.

Модульная архитектура: от утечки в Telegram до кастомизированных APK

Ключевым катализатором распространения стала утечка исходного кода, распространявшаяся через Telegram-каналы, включая Yx科技 и SQLRCE0. Утекшая кодовая база имеет модульную структуру, позволяющую любому злоумышленнику создавать кастомные APK-файлы с широчайшим набором вредоносных функций: от полного управления устройством до целевой эксфильтрации данных.

Встроенный модуль генерации APK даёт возможность тонкой кастомизации:

  • изменение имени приложения и иконки;
  • настройка адресов для обратного вызова;
  • внедрение зашифрованных управляющих URL с использованием алгоритма AES-128-CBC.

Для обхода средств обнаружения применяется рандомизация жёстко закодированных имён пакетов, что затрудняет сигнатурный анализ и повышает живучесть каждого скомпилированного образца.

Технические особенности и маскировка

Архитектура Flying Eagle реализует возможности, характерные для современных RAT. Среди наиболее опасных техник:

  • повышение привилегий через Accessibility Service, обеспечивающее глубокий контроль над устройством;
  • удалённая связь с управляющим сервером через протоколы Firebase и WebSocket, что усложняет перехват и блокировку трафика.

Примечательно, что при запуске в песочницах вредоносные образцы часто детектировались как SpyNote. Это указывает на схожие эксплуатационные характеристики и, возможно, заимствование фрагментов кода или общих тактик уклонения от анализа.

Night Dragon: наследник с расширенным арсеналом

По мере углубления расследования выявлена новая платформа, предположительно разработанная тем же актором, — Night Dragon. Представленная в июне 2026 года, она активно разрабатывается и уже сейчас предлагает функциональность, заметно превосходящую предшественника. Среди заявленных возможностей:

  • захват паролей из широкого спектра финансовых приложений;
  • режим «чёрного экрана» для скрытия вредоносной активности от жертвы;
  • продвинутые фишинговые модули, ориентированные на крупные китайские банковские приложения.

Инфраструктура Night Dragon пока находится в стадии становления: обнаружено лишь ограниченное количество активных серверов, что свидетельствует о продолжающейся доработке перед полноценным выводом на рынок.

Финансовая мотивация и цели

Анализ инструментария однозначно указывает на финансовую мотивацию группировок. Кампании преимущественно нацелены на граждан Китая, а основным вектором проникновения служат тщательно выверенные тактики социальной инженерии. Волна модифицированных версий Flying Eagle и стремительное внедрение Night Dragon демонстрируют высокий спрос подпольного рынка на эффективные мобильные RAT, заточенные под хищение денежных средств.

Выводы: рынок мобильных RAT процветает

Исследование рисует картину быстро меняющегося ландшафта мобильного вредоносного ПО. Утечка единственного APK спровоцировала цепную реакцию — от множества кастомных версий Flying Eagle до возникновения новой угрозы в лице Night Dragon. Постоянная эволюция техник, модульная архитектура и ориентация на финансовую выгоду требуют усиленного непрерывного мониторинга и совершенствования механизмов защиты, способных противостоять столь динамичным и адаптивным атакам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: