Изтекъл троянски кон за отдалечен достъп (RAT) за Android, наречен Flying Eagle, се използва в голяма и развиваща се престъпна мрежа.
Инструментариумът позволява на операторите да създават фалшиви приложения за Android, да поемат контрол над заразени телефони и да крадат информация, което може да доведе до финансови измами.
Кампанията използва приложения, маскирани като услуги на китайското Бюро за обществена сигурност, за да достигне до потенциални жертви.
Фалшивите правителствени приложения остават ефективна примамка, тъй като създават спешност и могат да накарат хората да пренебрегнат предупредителните знаци по време на инсталирането.
Анализаторите от Hunt.io идентифицираха зловредния софтуер, след като проследиха злонамерен APK до контролирани от атакуващите домейни и Telegram канали, които разпространяваха изходния код на Flying Eagle.
В доклад, споделен с Cyber Security News (CSN), Hunt.io посочва, че тяхното разследване е открило изтекъл инструмент за създаване (builder) и рамка за управление на устройства, която вече е била адаптирана от няколко престъпни субекта.
Мащабът е забележителен, тъй като изследователите идентифицираха 170 сървъра, свързани с инфраструктурата на Flying Eagle, докато злонамерените субекти зад свързан Telegram канал представиха Night Dragon – по-нов Android RAT, който изглежда се насочва към по-широко използване.
Изтекъл Android RAT управлява 170 сървъра
Flying Eagle не е просто зловредно приложение. То е цялостна рамка, която позволява на оператора да изгражда персонализирани Android пакети и да управлява компрометирани устройства от уеб панел.
Инструментът за създаване може да променя имената на приложенията, иконите, имената на пакетите и адресите за управление и контрол (C2), преди да генерира подписан APK файл.
Шаблоните на зловредния софтуер имитират финансови приложения, услуги за стрийминг на съдържание за възрастни, платформи за социални медии и портали за обществени услуги.
Тази гъвкавост отразява модел, наблюдаван при кампании с измамни приложения за спешни известия, при които се използват изглеждащи надеждно теми, за да бъдат подтикнати жертвите да инсталират вреден софтуер.
След като бъде инсталиран, Flying Eagle може да злоупотребява с услугите за достъпност на Android (Accessibility Services), да заснема екрани, да записва натисканията на клавиши (keylogging), да осъществява достъп до камерата и да показва фалшиви страници за вход върху легитимни приложения.
Подобна злоупотреба с разрешения присъства и при заплахата от банкови overlay атаки за Android, което подчертава защо потребителите трябва внимателно да преглеждат заявките за достъп, преди да ги разрешат.
Съобщава се, че изходният код е бил откраднат в началото на 2026 г. заедно с близо 200 клиентски бази данни.
След това два Telegram канала, SQLRCE0 и Yx Technology, разпространиха коригирани версии, техническа помощ и инструменти, предназначени да помогнат на операторите да внедряват и монетизират инфекциите.
Идентифицирането на отпечатъци от панели и търсенето на сертификати от страна на Hunt.io откриха 158 сървъра на Flying Eagle, плюс 12 допълнителни уникални системи, използващи TLS сертификата по подразбиране на рамката.
Инфраструктурата е концентрирана в мрежи, хоствани в Хонконг, въпреки че сървъри са наблюдавани и в САЩ, континентален Китай, Финландия, Малайзия, Канада и Япония.
Това разпространение прави простото блокиране на домейни по-малко надеждно, особено когато операторите редовно сменят сертификатите и местата за хостинг.
Night Dragon беше представен от SQLRCE0 на 23 юни 2026 г. като отделно разработен комплект за отдалечен контрол на Android.
Проектът беше описан като поддържащ прихващане на пароли за банкови и платежни приложения, скриване на иконата след инсталиране и фалшив екран за системно обновяване, предназначен да прикрие дейността на атакуващия.
Изследователите откриха само два активни сървъра на Night Dragon по време на разследването, но платформата беше все още нова и версия 2 вече беше в процес на разработка.
Един компрометиран панел за управление показа 46 онлайн устройства и 29 активно свързани, въпреки че изследователите не можаха да потвърдят дали показаните записи са реални жертви или тестови данни.
Панелът предлагаше достъп до екрани в реално време, текстови съобщения, снимки, аудиозаписи, камери и файлове.
Той също така можеше да изпраща фишинг overlay страници за платежни услуги, банки и портфейли за криптовалута, което го прави особено опасен за хора, които използват мобилни устройства за финансова дейност.
Кампанията показва защо потребителите на Android трябва да инсталират приложения само от официални магазини, да проверяват разработчика зад непознатия софтуер и да отхвърлят неочаквани искания за разрешения за услуги за достъпност (Accessibility Service) или SMS.
Организациите също така трябва да следят за мрежови индикатори и отпечатъци от панели, като същевременно преглеждат подозрителната мобилна активност наред с фишинг атаките за удостоверяване в Telegram и други заплахи от социално инженерство.
Изтеклият код означава, че е малко вероятно Flying Eagle да изчезне при премахването на един сървър или канал. Непрекъснатото му разпространение, съчетано с появата на Night Dragon, предполага, че операторите могат бързо да възстановят кампаниите си с ново брандиране, инфраструктура и примамки.