源码泄露后,黑产从“卖工具”进化到“开平台”,安卓安全正面临工业化挑战。

一、从一款假App挖出工业化产业链

2026年6月18日,国家网络安全通报中心发布紧急提醒:一款伪装成“公安一网通办”的恶意App正在传播,点名域名 110GongAn.com 与IP 207.56.30.188

顺着这条线索深挖,安全研究人员发现这远不止一个孤立的恶意App,而是一整套开箱即用的安卓远控黑产生态链。这套系统名为“飞鹰”,背后至少活跃着170台在线服务器

c4eb5de2-04f0-42d1-89e6-b312537772fb.png

被点名的服务器托管在香港,几乎每月轮换证书与域名,却始终指向同一后台。通过指纹扩线,研究人员在30天内找到了158台特征一致的服务器,加上使用同一份默认证书的12台,总数达到170台。这些服务器集中在香港少数托管商,零星散落于美国、中国大陆及欧亚地区。

需要说明的是: 170是服务器数量,而非受害者数量——每一台服务器背后,都可能控制着成百上千台被感染的手机。

二、“飞鹰”:开箱即用的作案作坊

飞鹰远控平台的核心是一套网页控制台,将木马生成、APK打包、C2设备管理全部集成在一起。

7be72eea-eed0-4397-892f-ec89fd832d0e.png


技术细节:一键生成背后的“免杀”机制

飞鹰的APK构建脚本(ApkBuilder.php)展示了工业化恶意软件生成的精细程度:

7c1e1381-15a2-4712-a960-fe28bfd3524e.png
  • 包名随机化:将硬编码的默认包名 com.icontrol.protector 替换为听起来合法的随机名称,如 com.cloud.manager.core

  • • 类名混淆:核心功能类名被重命名为8-14位随机字符串。原始的类名暴露了其真实能力:RecordPayPassword(支付密码捕获)、LiveKeysStrok(键盘记录)、ScreenCaps(屏幕截图)、Webjector(钓鱼覆盖层)、AccessibilityActivity(无障碍服务滥用)、CameraCap(摄像头访问)。

  • • C2地址加密:使用AES-128-CBC加密硬编码进样本,密钥通过PBKDF2-SHA1经过65,536次迭代派生。

  • • 熵值填充:向APK的assets目录注入2.8-3.5MB的结构化JSON填充数据(伪装成SDK配置缓存),降低文件熵值以规避杀毒软件的启发式检测。开发者甚至在注释中写明:“降低熵值避免触发AV警报”。

生成的样本在沙箱中被检测为SpyNote安卓木马变种。其核心能力包括:记录支付密码、键盘输入、截屏、叠加钓鱼弹窗、调取摄像头,最关键的是滥用安卓无障碍服务——无需系统漏洞,只需诱骗用户在设置里打开开关,即可实现读屏+模拟点击。

三、通报三周后“夜龙”上线:攻击能力的代际升级

6月23日,就在国家通报发出三周后,新平台 “夜龙” 上线。7月中旬,第二代版本已在开发中。

06b1b5b1-926e-4c70-8d6b-c7bd513343a5.png


夜龙在飞鹰的基础上进一步升级,其能力对比清晰地揭示了黑产武器的进化方向:

能力维度

“飞鹰”平台

“夜龙”平台(第二版)

核心监控

键盘记录、截屏、摄像头抓拍

实时屏幕共享

、读短信/相册、录音、文件管理

钓鱼目标

通用应用模板

精准针对支付宝、微信、工农建等银行App,以及 TokenPocket、imToken 加密钱包

隐蔽手段

应用图标正常显示

安装后自动隐藏图标

,更难被发现和卸载

远程操控

模拟点击

“黑屏模式”

:远程操控时屏幕显示假“系统更新”界面,受害者看着黑屏,账户正被清空

无障碍服务使短信验证码基本失效,但活体人脸验证与转账限额仍有实际防护作用。


四、技术核心:为何难以防御?

1. 攻击入口不在技术漏洞,而在“用户授权”

木马的能力来自于安卓无障碍服务。攻击者只需诱骗用户在设置中为其开启该权限,便可获得几乎等同于系统级的控制能力。手机被控制的入口不在高深漏洞,而在那个随手点下的授权确认框。

2. 基础设施高度集中且有迹可循

虽然攻击者频繁更换域名和证书,但其登录面板的指纹特征暴露了其规模:

  • • 页面在加载自定义品牌前会短暂显示 “AdminPro” 标题;

  • • 访问时固定返回302跳转到HTTPS,并带有严格的 Strict-Transport-Security 头。

利用这些特征组合查询,30天内即发现约158台服务器,加上默认证书关联的12台,共约170台。