Radar · 31 de julho de 2026

Flying Eagle: o kit que fabrica trojan bancário em Docker já roda em 170 servidores

Um framework de acesso remoto para Android vazou, virou produto com suporte técnico no Telegram e hoje sustenta cerca de 170 servidores ativos. O alvo são aplicativos financeiros, e nada no modelo depende de ser a China.

Fraude móvel Malware como serviço 170 servidores ativos Referência: 30/07/2026
Console de operação de segurança com painéis de telemetria e indicadores de infraestrutura maliciosa
A infraestrutura do Flying Eagle se identifica sozinha: redirecionamento 302, cabeçalho HSTS fixo e o template AdminPro por baixo da marca do operador.

O que aconteceu: a Hunt.io e o pesquisador independente NetAskari publicaram em 30 de julho uma investigação conjunta sobre o Flying Eagle, um construtor de malware para Android distribuído como imagem Docker completa. O ponto de partida foi um aviso do Centro Nacional de Denúncia de Cibersegurança da China, de 18 de junho, sobre um aplicativo falso de serviço público. Os dois endereços IP citados no aviso levaram a uma rede de cerca de 170 servidores ativos e a um sucessor do kit, chamado Night Dragon.

O detalhe que muda a leitura desse caso não é o malware. É a embalagem. O Flying Eagle chega ao comprador como um arquivo de 388 MB batizado de 中国龙.zip, distribuído pelo canal de Telegram Yx科技, e dentro dele está um ambiente Docker inteiro: nginx, PHP, MySQL e um servidor WebSocket em Node.js. Junto vêm o Java 11, as ferramentas de build do Android SDK, um certificado TLS padrão e um conjunto de modelos de phishing prontos.

Quem sobe esse contêiner não precisa entender de Android. Precisa preencher um formulário.

O painel faz o trabalho que antes exigia um desenvolvedor

O módulo de geração de APK aceita nome do aplicativo, ícone, texto de isca e o endereço de retorno do comando e controle. A partir disso ele compila e assina um pacote usando um de dois modelos base. Os templates observados pelos pesquisadores incluem serviços de streaming adulto, TikTok, aplicativos financeiros e páginas de projetos de assistência social que devolvem ao operador o número de visitas e downloads.

O processo de build embute várias decisões tomadas para escapar de detecção estática. O nome de pacote fixo, com.icontrol.protector, é trocado por um gerado aleatoriamente a partir de segmentos que soam legítimos, no estilo com.cloud.manager.core. Nomes de classe que denunciam a função original ganham identificadores aleatórios de 8 a 14 caracteres.

A parte mais reveladora é o preenchimento. Em vez de bytes aleatórios, que disparam heurística de antivírus, o script injeta entre 2,8 e 3,5 MB de JSON estruturado em Base64 na pasta de assets, fingindo ser cache de configuração de SDK. A entropia fica baixa e o arquivo parece dado comum de aplicativo. O desenvolvedor deixou um comentário no código explicando exatamente esse raciocínio.

As URLs de comando e controle são cifradas com AES-128-CBC usando IV, senha e sal fixos, derivados por PBKDF2-SHA1 com 65.536 iterações. Um comentário no código-fonte informa que esses valores existem para manter compatibilidade com o binário original em .NET para Windows, o EaodWorker.exe. A versão Docker é um porte direto.

O que a amostra faz depois de instalada

Sandboxes classificam as amostras geradas como SpyNote. O comportamento confere: escalada de privilégio por abuso do serviço de acessibilidade, injeção de gestos via dispatchGesture e comunicação remota por WebSocket e Firebase. Em cima disso vem sobreposição de tela em aplicativos de governo, financeiros e de conteúdo adulto, captura de credencial de pagamento, registro de teclado, acesso à câmera e captura de tela.

O kit original circulava em círculo fechado e vazou para o ecossistema criminoso chinês mais amplo no início deste ano. Um canal de Telegram chamado SQLRCE0 se posicionou rápido: passou a distribuir uma versão corrigida por US$ 2 mil em Tether, com suporte técnico incluído. Um segundo canal apareceu meses depois com a mesma proposta.

Night Dragon é a resposta do fornecedor à operação policial

Cinco dias depois do aviso oficial chinês, o SQLRCE0 lançou o Night Dragon (夜龙). A adoção ainda é pequena, poucos servidores ativos contra centenas do antecessor, mas a capacidade é maior: visualização ao vivo da tela da vítima, áudio do microfone, câmera, SMS, galeria e arquivos. As sobreposições miram AliPay, WeChat, carteiras de criptomoeda e os aplicativos dos grandes bancos estatais chineses. Para operar sem ser percebido, o Night Dragon esconde o próprio ícone e força uma tela preta de atualização falsa enquanto o atacante trabalha.

Vale registrar o tempo de resposta. O governo publica um alerta, e em cinco dias o fornecedor entrega uma versão nova. Esse ciclo é de produto comercial, não de grupo criminoso improvisado.

Como caçar essa infraestrutura

SinalComo usar
Redirecionamento 302 de HTTP para HTTPS com HSTS fixo em max-age=31536000Combinado ao título de página, forma impressão digital estável para varredura de infraestrutura.
Template AdminPro antes de a marca do operador carregarO painel resolve para AdminPro na primeira renderização. Serve como pivô em dados de varredura.
Certificados repetidos em domínios de curta duraçãoOs certificados observados giravam quase todo mês. Rotação rápida com o mesmo sujeito é o pivô mais produtivo.
APK com 2,8 a 3,5 MB de JSON Base64 em assetsPreenchimento de baixa entropia disfarçado de cache de SDK. Bom indicador para análise de pacote no MDM.
Aplicativo solicitando serviço de acessibilidade fora de contextoContinua sendo o único controle que o usuário final consegue exercer sozinho.

Leitura LATAMSEC

Nada nesse kit é específico da China, e essa é a parte desconfortável. Os modelos de phishing são trocáveis. Substituir a marca de um banco chinês pela de um banco brasileiro é uma edição de imagem, não um projeto de engenharia. O Brasil tem base móvel enorme, banco no celular como padrão e transferência instantânea, o que torna o retorno por dispositivo comprometido alto e imediato.

Para a operação, a pergunta útil não é se existe antivírus no celular corporativo. É se alguém consegue responder quais aplicativos com permissão de acessibilidade estão instalados na frota gerenciada e quando essa permissão foi concedida. Ambiente que não responde isso vai descobrir a sobreposição pelo extrato bancário.

Para quem opera antifraude do lado do banco, o indicador mais barato continua sendo comportamental: sessão que digita rápido demais, transação originada de dispositivo com tela sendo espelhada, gesto que não tem hesitação humana. A sobreposição engana o olho, não engana a telemetria de interação.

Outros sinais do dia

InfraestruturaHong Kong concentra o C2

Os servidores iniciais estão em AS54801 e AS138995, ambos em Hong Kong, com certificados Let's Encrypt rotacionados quase todo mês.

DistribuiçãoTelegram como canal de venda

SQLRCE0 e Yx科技 vendem versões corrigidas com suporte técnico e serviço de saque, no modelo de atendimento pós-venda.

DetecçãoClassificado como SpyNote

As amostras compartilham comportamento com builds modernas do SpyNote, o que ajuda quem já tem regra para essa família.

PersistênciaTela falsa de atualização

O Night Dragon exibe uma tela preta de atualização enquanto o operador age. O usuário vê manutenção, não invasão.

Fontes e aprofundamento

  1. Hunt.io e NetAskari · Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon (investigação conjunta, 30/07/2026).
  2. NetAskari · Pesquisa independente sobre operações cibernéticas e vigilância na China.
  3. CCTV / Centro Nacional de Denúncia de Cibersegurança da China · Alerta público sobre aplicativo falso de serviço de segurança pública (18/06/2026).
  4. Hunt.io · Perfil da família SpyNote (base de comparação comportamental das amostras).
Solicitar diagnóstico de exposição Ver histórico do Radar