Исходный код Flying Eagle, конструктора Android-троянов удалённого доступа и панели управления ими, распространяется в криминальных Telegram-каналах. Платформа кибербезопасности и независимый исследователь NetAskari обнаружили признаки связанной с ним инфраструктуры на 170 интернет-серверах. Комплект рассчитан прежде всего на пользователей Android в Китае: оператор может похищать платёжные данные и учётные записи, следить за владельцем телефона и удалённо управлять устройством.
Число 170 получено при анализе телеметрии за предшествующие 30 дней, но оно не означает 170 заражённых телефонов, потерпевших, преступных групп или подтверждённых командных серверов C2. У 158 узлов совпали заголовок веб-страницы «AdminPro», характер перенаправления HTTPS и заголовки HTTP-ответов. Ещё 12 серверов выдал стандартный TLS-сертификат из комплекта Flying Eagle. Исследователи считают оценку консервативной: похожие узлы без ожидаемого перенаправления HTTP 302 в неё не включались. Связь между распространением исходников и найденной серверной инфраструктурой не доказана, это два отдельных наблюдения.
Flying Eagle связали с поддельным приложением, выдававшим себя за китайский сервис общественной безопасности «公安一网通办». 18 июня Национальный центр уведомлений о кибербезопасности Китая сообщил, что фальшивое приложение распространялось через домен 110gongan[.]com, связанный с IP-адресом 207.56.30[.]188. Программа могла перехватывать платёжную информацию и давала злоумышленнику возможность дистанционно управлять заражённым телефоном.
Китайские власти рекомендовали установившим приложение немедленно удалить его и проверить устройство антивирусным средством. Пароли затронутых аккаунтов следовало заменить. Если деньги уже были переведены или похищены, пользователю советовали заморозить платёжные каналы и обратиться в полицию. Обычного удаления APK в такой ситуации мало: украденные пароли и реквизиты не перестают работать вместе с исчезновением значка приложения.
Возможности Flying Eagle охватывают перехват платёжных паролей и остальных нажатий клавиш, запись экрана, доступ к камере и удалённое управление Android. В комплект входят фишинговые окна, имитирующие финансовые приложения, сервисы с контентом для взрослых и государственные службы. Созданные конструктором образцы распознавала как SpyNote. Эти названия описывают разные уровни: Flying Eagle — конструктор и управляющая среда, а выпущенный через неё вредоносный APK может классифицироваться защитными системами как SpyNote. Для повышения привилегий и внедрения жестов программа использует службы специальных возможностей Android, фактически нажимая элементы интерфейса от имени владельца.
Совместное исследование и NetAskari, опубликованное 28 июля, описывает архив исходного кода объёмом 388 МБ. Файл назывался «中国龙.zip», то есть «Китайский дракон». Внутри находилось готовое развёртывание на базе Docker: nginx, PHP, MySQL, сервер WebSocket на Node.js, инструменты сборки Android, фишинговые шаблоны и стандартный TLS-сертификат. Такой набор позволяет развернуть серверную часть и начать выпуск APK без самостоятельной сборки всей инфраструктуры.
В панели Flying Eagle оператор задаёт название вредоносного приложения, выбирает значок, пишет текст приманки и указывает адрес C2-сервера. Затем система выпускает подписанный Android Package Kit на основе одного из двух шаблонов. Благодаря этому одну техническую начинку можно маскировать под разные программы: банковский сервис, государственное приложение или площадку с контентом для взрослых. Меняется внешняя оболочка, тогда как функции слежки и удалённого доступа сохраняются.
Конструктор случайным образом меняет имена Android-пакетов и классов, а встроенный адрес C2 шифрует алгоритмом AES-128-CBC. К каждому APK добавляется от 2,8 до 3,5 МБ низкоэнтропийного заполнения в формате JSON. Эти данные похожи на настройки обычного комплекта разработки SDK и призваны замаскировать вредоносный файл либо затруднить его разбор. При этом шифрование адреса сервера скрывает строку от простого поиска, но само по себе не делает инфраструктуру неуязвимой для сетевого анализа.
Модифицированные версии Flying Eagle распространяли Telegram-каналы SQLRCE0 и Yx Technology. В изученных сообщениях утверждалось, что неизвестная сторона взломала клиентскую инфраструктуру со 189 серверами Flying Eagle и выгрузила сведения из её баз данных. Независимого подтверждения нет ни у заявленного взлома, ни у кражи базы. Число 189 также нельзя смешивать с 170 серверами, найденными и NetAskari по техническим признакам. Yx Technology отдельно предлагал услуги по выводу похищенных денег, требуя комиссию от 20% до 50% суммы операции.
23 июня 2026 года SQLRCE0 представил другой Android-комплект удалённого управления под названием Night Dragon. Исследователи нашли два связанных с ним сервера; открытая панель показывала 46 устройств «онлайн», из которых 29 числились активно подключёнными. Установить, были ли это реальные жертвы или демонстрационные записи, не удалось. По оценке , Night Dragon разработан независимо от Flying Eagle; по состоянию на 12 июля 2026 года готовилась его вторая версия. Подтверждено лишь то, что SQLRCE0 распространял Flying Eagle и рекламировал Night Dragon, общность исходного кода между комплектами не установлена. Этот Night Dragon не связан с одноимённой китайской шпионской кампанией 2011 года, которую назвала компания McAfee: версия 2026 года представляет финансово мотивированный Android-криминал, тогда как прежнее название относилось к операции кибершпионажа.
Число 170 получено при анализе телеметрии за предшествующие 30 дней, но оно не означает 170 заражённых телефонов, потерпевших, преступных групп или подтверждённых командных серверов C2. У 158 узлов совпали заголовок веб-страницы «AdminPro», характер перенаправления HTTPS и заголовки HTTP-ответов. Ещё 12 серверов выдал стандартный TLS-сертификат из комплекта Flying Eagle. Исследователи считают оценку консервативной: похожие узлы без ожидаемого перенаправления HTTP 302 в неё не включались. Связь между распространением исходников и найденной серверной инфраструктурой не доказана, это два отдельных наблюдения.
Flying Eagle связали с поддельным приложением, выдававшим себя за китайский сервис общественной безопасности «公安一网通办». 18 июня Национальный центр уведомлений о кибербезопасности Китая сообщил, что фальшивое приложение распространялось через домен 110gongan[.]com, связанный с IP-адресом 207.56.30[.]188. Программа могла перехватывать платёжную информацию и давала злоумышленнику возможность дистанционно управлять заражённым телефоном.
Китайские власти рекомендовали установившим приложение немедленно удалить его и проверить устройство антивирусным средством. Пароли затронутых аккаунтов следовало заменить. Если деньги уже были переведены или похищены, пользователю советовали заморозить платёжные каналы и обратиться в полицию. Обычного удаления APK в такой ситуации мало: украденные пароли и реквизиты не перестают работать вместе с исчезновением значка приложения.
Возможности Flying Eagle охватывают перехват платёжных паролей и остальных нажатий клавиш, запись экрана, доступ к камере и удалённое управление Android. В комплект входят фишинговые окна, имитирующие финансовые приложения, сервисы с контентом для взрослых и государственные службы. Созданные конструктором образцы распознавала как SpyNote. Эти названия описывают разные уровни: Flying Eagle — конструктор и управляющая среда, а выпущенный через неё вредоносный APK может классифицироваться защитными системами как SpyNote. Для повышения привилегий и внедрения жестов программа использует службы специальных возможностей Android, фактически нажимая элементы интерфейса от имени владельца.
Совместное исследование и NetAskari, опубликованное 28 июля, описывает архив исходного кода объёмом 388 МБ. Файл назывался «中国龙.zip», то есть «Китайский дракон». Внутри находилось готовое развёртывание на базе Docker: nginx, PHP, MySQL, сервер WebSocket на Node.js, инструменты сборки Android, фишинговые шаблоны и стандартный TLS-сертификат. Такой набор позволяет развернуть серверную часть и начать выпуск APK без самостоятельной сборки всей инфраструктуры.
В панели Flying Eagle оператор задаёт название вредоносного приложения, выбирает значок, пишет текст приманки и указывает адрес C2-сервера. Затем система выпускает подписанный Android Package Kit на основе одного из двух шаблонов. Благодаря этому одну техническую начинку можно маскировать под разные программы: банковский сервис, государственное приложение или площадку с контентом для взрослых. Меняется внешняя оболочка, тогда как функции слежки и удалённого доступа сохраняются.
Конструктор случайным образом меняет имена Android-пакетов и классов, а встроенный адрес C2 шифрует алгоритмом AES-128-CBC. К каждому APK добавляется от 2,8 до 3,5 МБ низкоэнтропийного заполнения в формате JSON. Эти данные похожи на настройки обычного комплекта разработки SDK и призваны замаскировать вредоносный файл либо затруднить его разбор. При этом шифрование адреса сервера скрывает строку от простого поиска, но само по себе не делает инфраструктуру неуязвимой для сетевого анализа.
Модифицированные версии Flying Eagle распространяли Telegram-каналы SQLRCE0 и Yx Technology. В изученных сообщениях утверждалось, что неизвестная сторона взломала клиентскую инфраструктуру со 189 серверами Flying Eagle и выгрузила сведения из её баз данных. Независимого подтверждения нет ни у заявленного взлома, ни у кражи базы. Число 189 также нельзя смешивать с 170 серверами, найденными и NetAskari по техническим признакам. Yx Technology отдельно предлагал услуги по выводу похищенных денег, требуя комиссию от 20% до 50% суммы операции.
23 июня 2026 года SQLRCE0 представил другой Android-комплект удалённого управления под названием Night Dragon. Исследователи нашли два связанных с ним сервера; открытая панель показывала 46 устройств «онлайн», из которых 29 числились активно подключёнными. Установить, были ли это реальные жертвы или демонстрационные записи, не удалось. По оценке , Night Dragon разработан независимо от Flying Eagle; по состоянию на 12 июля 2026 года готовилась его вторая версия. Подтверждено лишь то, что SQLRCE0 распространял Flying Eagle и рекламировал Night Dragon, общность исходного кода между комплектами не установлена. Этот Night Dragon не связан с одноимённой китайской шпионской кампанией 2011 года, которую назвала компания McAfee: версия 2026 года представляет финансово мотивированный Android-криминал, тогда как прежнее название относилось к операции кибершпионажа.