Flying Eagle и Night Dragon: расцвет рынка Android RAT
Расследование деятельности Android-трояна Flying Eagle раскрыло стремительно развивающуюся подпольную индустрию, построенную на утечке всего одного APK-файла. Имитируя приложение Китайского провинциального управления общественной безопасности, вредоносная программа дала толчок формированию целой сети киберпреступников и появлению ещё более опасного наследника — платформы Night Dragon.
Инфраструктура Flying Eagle: 170 серверов под контролем
На момент анализа в 2026 году вредоносная сеть опиралась на 170 активных серверов, преимущественно размещённых в Гонконге. Ключевыми узлами выступают два IP-адреса:
207.56.30.188207.56.30.194
С ними связаны домены, управляемые злоумышленниками и служащие для развёртывания фишинговых оверлеев. Основными мишенями становятся пользователи финансовых и государственных сервисов — их персональные данные и учётные записи моментально эксфильтруются через эту сеть.
Модульная архитектура: от утечки в Telegram до кастомизированных APK
Ключевым катализатором распространения стала утечка исходного кода, распространявшаяся через Telegram-каналы, включая Yx科技 и SQLRCE0. Утекшая кодовая база имеет модульную структуру, позволяющую любому злоумышленнику создавать кастомные APK-файлы с широчайшим набором вредоносных функций: от полного управления устройством до целевой эксфильтрации данных.
Встроенный модуль генерации APK даёт возможность тонкой кастомизации:
- изменение имени приложения и иконки;
- настройка адресов для обратного вызова;
- внедрение зашифрованных управляющих URL с использованием алгоритма AES-128-CBC.
Для обхода средств обнаружения применяется рандомизация жёстко закодированных имён пакетов, что затрудняет сигнатурный анализ и повышает живучесть каждого скомпилированного образца.
Технические особенности и маскировка
Архитектура Flying Eagle реализует возможности, характерные для современных RAT. Среди наиболее опасных техник:
- повышение привилегий через Accessibility Service, обеспечивающее глубокий контроль над устройством;
- удалённая связь с управляющим сервером через протоколы Firebase и WebSocket, что усложняет перехват и блокировку трафика.
Примечательно, что при запуске в песочницах вредоносные образцы часто детектировались как SpyNote. Это указывает на схожие эксплуатационные характеристики и, возможно, заимствование фрагментов кода или общих тактик уклонения от анализа.
Night Dragon: наследник с расширенным арсеналом
По мере углубления расследования выявлена новая платформа, предположительно разработанная тем же актором, — Night Dragon. Представленная в июне 2026 года, она активно разрабатывается и уже сейчас предлагает функциональность, заметно превосходящую предшественника. Среди заявленных возможностей:
- захват паролей из широкого спектра финансовых приложений;
- режим «чёрного экрана» для скрытия вредоносной активности от жертвы;
- продвинутые фишинговые модули, ориентированные на крупные китайские банковские приложения.
Инфраструктура Night Dragon пока находится в стадии становления: обнаружено лишь ограниченное количество активных серверов, что свидетельствует о продолжающейся доработке перед полноценным выводом на рынок.
Финансовая мотивация и цели
Анализ инструментария однозначно указывает на финансовую мотивацию группировок. Кампании преимущественно нацелены на граждан Китая, а основным вектором проникновения служат тщательно выверенные тактики социальной инженерии. Волна модифицированных версий Flying Eagle и стремительное внедрение Night Dragon демонстрируют высокий спрос подпольного рынка на эффективные мобильные RAT, заточенные под хищение денежных средств.
Выводы: рынок мобильных RAT процветает
Исследование рисует картину быстро меняющегося ландшафта мобильного вредоносного ПО. Утечка единственного APK спровоцировала цепную реакцию — от множества кастомных версий Flying Eagle до возникновения новой угрозы в лице Night Dragon. Постоянная эволюция техник, модульная архитектура и ориентация на финансовую выгоду требуют усиленного непрерывного мониторинга и совершенствования механизмов защиты, способных противостоять столь динамичным и адаптивным атакам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



