一个名为Flying Eagle的安卓远程访问木马,在其源码遭泄露后,正被迅速扩展的犯罪网络大规模使用。Hunt.io的分析师指出,这套被泄露的构建工具和设备控制框架,已经被多个犯罪团伙适配并投入实际运营。

该工具包允许操作者创建虚假的安卓应用,进而控制受感染的手机,并窃取可导致金融欺诈的信息。近期的一波攻击活动中,相关恶意应用被伪装成中国公安部门的服务软件,以此接触潜在受害者。假冒政府类应用之所以持续奏效,是因为它们能制造紧迫感,使人们在安装过程中忽略各种警示信号。

打开网易新闻 查看精彩图片

Hunt.io提供给Cyber Security News的报告显示,他们通过追踪一个恶意APK文件,顺藤摸瓜定位到了攻击者控制的域名,以及分发Flying Eagle源码的Telegram频道。研究人员随后对该框架的控制面板进行指纹识别和证书搜索,确认了158台与Flying Eagle相关联的服务器,另外还有12套独立系统在使用该框架的默认TLS证书。

Flying Eagle并非单一的恶意应用,它是一整套框架。操作者可以通过网页面板,自行设定应用名称、图标、包名以及命令与控制服务器地址,最终生成一个签名后的APK文件。该木马内置的模板会模仿金融应用、成人流媒体服务、社交媒体平台以及公共服务门户网站。一旦植入成功,它能够滥用安卓无障碍服务,进行截屏、记录按键、调用摄像头,并在合法应用上层叠显示虚假登录页面。

据报道,该恶意软件的源代码在2026年初被盗,与之一起失窃的还有近200个客户数据库。随后,SQLRCE0和Yx Technology这两个Telegram频道开始分发修补后的版本,并提供技术协助,同时还出售旨在帮助操作者大规模部署并利用感染设备牟利的工具。这直接导致了庞大的基础设施规模,相关服务器的部署地点集中在香港托管的网络中,同时在美国、中国大陆、芬兰、马来西亚、加拿大和日本也均有发现。

这种广泛的地理分布,加上运营者定期更换证书和托管位置,让简单的域名封锁变得相当不可靠。紧接着,一个名为Night Dragon的新变种已经浮出水面。SQLRCE0于2026年6月23日对外介绍了这一项目,将其定位为一个独立开发的安卓远程控制套件,目前该套件似乎正处于向更广泛使用过渡的阶段。