一张假「公安一网通办」钓出 170 台服务器——飞鹰与夜龙黑产武器库全景拆解
源码泄露后,黑产从“卖工具”进化到“开平台”,安卓安全正面临工业化挑战。
一、从一款假App挖出工业化产业链
2026年6月18日,国家网络安全通报中心发布紧急提醒:一款伪装成“公安一网通办”的恶意App正在传播,点名域名 110GongAn.com 与IP 207.56.30.188。
顺着这条线索深挖,安全研究人员发现这远不止一个孤立的恶意App,而是一整套开箱即用的安卓远控黑产生态链。这套系统名为“飞鹰”,背后至少活跃着170台在线服务器。

被点名的服务器托管在香港,几乎每月轮换证书与域名,却始终指向同一后台。通过指纹扩线,研究人员在30天内找到了158台特征一致的服务器,加上使用同一份默认证书的12台,总数达到170台。这些服务器集中在香港少数托管商,零星散落于美国、中国大陆及欧亚地区。
需要说明的是: 170是服务器数量,而非受害者数量——每一台服务器背后,都可能控制着成百上千台被感染的手机。
二、“飞鹰”:开箱即用的作案作坊
飞鹰远控平台的核心是一套网页控制台,将木马生成、APK打包、C2设备管理全部集成在一起。

技术细节:一键生成背后的“免杀”机制
飞鹰的APK构建脚本(ApkBuilder.php)展示了工业化恶意软件生成的精细程度:

包名随机化:将硬编码的默认包名
com.icontrol.protector替换为听起来合法的随机名称,如com.cloud.manager.core。• 类名混淆:核心功能类名被重命名为8-14位随机字符串。原始的类名暴露了其真实能力:
RecordPayPassword(支付密码捕获)、LiveKeysStrok(键盘记录)、ScreenCaps(屏幕截图)、Webjector(钓鱼覆盖层)、AccessibilityActivity(无障碍服务滥用)、CameraCap(摄像头访问)。• C2地址加密:使用AES-128-CBC加密硬编码进样本,密钥通过PBKDF2-SHA1经过65,536次迭代派生。
• 熵值填充:向APK的assets目录注入2.8-3.5MB的结构化JSON填充数据(伪装成SDK配置缓存),降低文件熵值以规避杀毒软件的启发式检测。开发者甚至在注释中写明:“降低熵值避免触发AV警报”。
生成的样本在沙箱中被检测为SpyNote安卓木马变种。其核心能力包括:记录支付密码、键盘输入、截屏、叠加钓鱼弹窗、调取摄像头,最关键的是滥用安卓无障碍服务——无需系统漏洞,只需诱骗用户在设置里打开开关,即可实现读屏+模拟点击。
三、通报三周后“夜龙”上线:攻击能力的代际升级
6月23日,就在国家通报发出三周后,新平台 “夜龙” 上线。7月中旬,第二代版本已在开发中。

夜龙在飞鹰的基础上进一步升级,其能力对比清晰地揭示了黑产武器的进化方向:
无障碍服务使短信验证码基本失效,但活体人脸验证与转账限额仍有实际防护作用。
四、技术核心:为何难以防御?
1. 攻击入口不在技术漏洞,而在“用户授权”
木马的能力来自于安卓无障碍服务。攻击者只需诱骗用户在设置中为其开启该权限,便可获得几乎等同于系统级的控制能力。手机被控制的入口不在高深漏洞,而在那个随手点下的授权确认框。
2. 基础设施高度集中且有迹可循
虽然攻击者频繁更换域名和证书,但其登录面板的指纹特征暴露了其规模:
• 页面在加载自定义品牌前会短暂显示 “AdminPro” 标题;
• 访问时固定返回302跳转到HTTPS,并带有严格的
Strict-Transport-Security头。
利用这些特征组合查询,30天内即发现约158台服务器,加上默认证书关联的12台,共约170台。