Uma investigação de cibersegurança revelou uma operação criminosa de grande escala voltada à espionagem e fraude financeira contra usuários de aparelhos Android. O levantamento, conduzido pela empresa Hunt.io em parceria com o pesquisador independente NetAskari, identificou uma infraestrutura com mais de 170 servidores de comando e controle, a maioria hospedada em Hong Kong, sustentando duas ferramentas maliciosas batizadas de Flying Eagle e Night Dragon. Neste artigo, você vai entender como esses aplicativos falsos conseguem sequestrar o controle total de um celular, quais dados os criminosos conseguem roubar, como funciona o mercado clandestino por trás desses ataques e, principalmente, como se proteger para não cair nesse tipo de armadilha.
Olá, leitores do Código Infinito! Se você acha que já ouviu falar de praticamente todo tipo de golpe digital possível, uma investigação recente de segurança cibernética mostra que o crime organizado continua evoluindo — e em uma escala bem maior do que muita gente imagina. Pesquisadores identificaram uma rede criminosa sofisticada, formada por mais de 170 servidores espalhados pelo mundo, dedicada a infectar celulares Android, roubar credenciais bancárias e espionar as atividades das vítimas em tempo real, tudo por meio de aplicativos falsos que imitam serviços públicos, redes sociais, plataformas de streaming e bancos.

Neste artigo, vamos explicar como essa operação funciona, quais são as ferramentas usadas pelos criminosos, o alcance dessa rede, e, o mais importante, como você pode se proteger para não se tornar mais uma vítima desse tipo de golpe.
O que a investigação descobriu
A descoberta partiu de uma investigação conduzida pela equipe de pesquisa da empresa de cibersegurança Hunt.io, em colaboração com o pesquisador independente NetAskari, especializado em operações cibernéticas chinesas e vigilância on-line. Segundo o site TecMundo, a investigação revelou uma rede de espionagem e fraude financeira operando em larga escala contra usuários de dispositivos Android, identificando uma infraestrutura composta por mais de 170 servidores de comando e controle, muitos deles hospedados em Hong Kong.
De acordo com o site especializado The Hacker News, os pesquisadores rastrearam painéis de controle e certificados digitais correspondentes até 170 servidores de internet, ligando toda essa estrutura a um aplicativo falso que se passa por um serviço oficial de segurança pública chinês, voltado a usuários Android na China.
Outro veículo especializado, o Cyber Security News, complementa esse mapeamento com dados sobre a distribuição geográfica da infraestrutura: embora concentrados majoritariamente em redes hospedadas em Hong Kong, os servidores também foram observados em países como Estados Unidos, China continental, Finlândia, Malásia, Canadá e Japão — o que, segundo a publicação, torna o simples bloqueio de domínios uma medida pouco confiável, já que os operadores trocam certificados e locais de hospedagem regularmente.
Como funciona o Flying Eagle, a ferramenta central do golpe
No centro dessa operação está uma ferramenta maliciosa batizada de Flying Eagle, que funciona como um verdadeiro programa de acesso remoto (RAT, na sigla em inglês). Conforme explica o TecMundo, após a instalação, esse software concede aos atacantes controle quase total sobre o dispositivo da vítima, permitindo a captura de telas em tempo real, o registro de senhas digitadas, o acesso a fotos e até a gravação de áudio.
O site especializado Security Affairs traz um detalhe técnico importante sobre como essa invasão acontece na prática: as amostras analisadas pela Hunt.io foram identificadas como variantes da família de malware conhecida como SpyNote, que costuma abusar dos Serviços de Acessibilidade do Android para conseguir privilégios elevados no aparelho e injetar comandos por gestos. Na prática, isso significa que o programa malicioso consegue interagir com outros aplicativos exatamente como se fosse o próprio usuário, preenchendo formulários automaticamente, aceitando permissões sozinho e até navegando dentro de aplicativos bancários sem que a vítima perceba.
De acordo com o Cyber Security News, o Flying Eagle não é apenas um simples aplicativo malicioso: trata-se de um framework completo, que permite ao operador criminoso construir pacotes Android personalizados e gerenciar todos os dispositivos comprometidos por meio de um painel de controle acessado pela web. Esse construtor de aplicativos maliciosos é capaz de alterar nomes, ícones, nomes de pacote e endereços de servidor antes de gerar um arquivo instalável (APK) já assinado digitalmente, dificultando a detecção por parte dos antivírus.
Os disfarces usados pelos criminosos

A estratégia utilizada pelos golpistas para convencer as vítimas a instalar esses aplicativos maliciosos é baseada, sobretudo, em engenharia social. Segundo o TecMundo, os criminosos criam aplicativos que imitam serviços governamentais de segurança pública, plataformas de streaming de vídeo, redes sociais famosas e aplicativos financeiros, sendo que a porta de entrada costuma ser um link enviado ou disponibilizado em sites controlados pelos próprios atacantes.
O Cyber Security News reforça esse ponto, afirmando que os modelos usados pelo malware imitam aplicativos financeiros, serviços de streaming voltados a conteúdo adulto, plataformas de redes sociais e portais de serviços públicos.
Em um dos casos documentados pela investigação, conforme apurado pelo site GBHackers, os pesquisadores identificaram uma campanha específica em que o Flying Eagle foi disfarçado de aplicativo oficial de um órgão provincial de segurança pública chinesa, distribuído por meio de um domínio fraudulento.
O mercado clandestino por trás do golpe
Um dos pontos mais alarmantes revelados pela investigação é a existência de um verdadeiro mercado organizado em torno dessas ferramentas maliciosas. De acordo com o TecMundo, o código-fonte do Flying Eagle, roubado no início de 2026, é o que sustenta toda a operação atualmente, e o programa usado para criar esses aplicativos falsos circula livremente em canais de mensagens no Telegram, onde grupos criminosos vendem versões ajustadas do software.
Esses grupos vão além da simples venda do malware: segundo o TecMundo, os criminosos chegam a oferecer serviços especializados para ajudar a sacar e esconder o dinheiro roubado das vítimas, cobrando taxas de até 50% sobre os valores subtraídos das contas financeiras. O site The Hacker News detalha ainda mais esse esquema, revelando que um dos canais identificados, chamado Yx Technology, também anunciava serviços de “saque” cobrando entre 20% e 50% do valor de cada transação fraudulenta.
Night Dragon: a nova ameaça que já está em evolução

Mesmo após alertas públicos sobre o golpe, a operação criminosa não parou — pelo contrário, novas ferramentas continuam surgindo. Segundo o TecMundo, mesmo depois de um alerta emitido pela mídia estatal chinesa em junho de 2026 sobre aplicativos falsos disfarçados de serviços governamentais, os operadores por trás do esquema não interromperam as atividades, e novos projetos surgiram no ecossistema criminoso.
O principal deles é a plataforma Night Dragon, apresentada em 23 de junho de 2026 e considerada uma possível sucessora do Flying Eagle. De acordo com o TecMundo, a nova ferramenta traz funcionalidades adicionais, como uma tela preta que exibe atualizações falsas do sistema enquanto o criminoso realiza o acesso remoto ao aparelho da vítima.
O site Security Affairs traz detalhes ainda mais específicos sobre as capacidades dessa nova ameaça: o Night Dragon adicionaria um modo de tela preta que simula uma atualização falsa do sistema para esconder a atividade do operador criminoso, ocultação automática do ícone do aplicativo após a instalação, e telas de captura de credenciais com um único clique voltadas especificamente para aplicativos como Alipay, WeChat, além de bancos como ICBC, Construction Bank e Agricultural Bank, e também para as carteiras de criptomoedas TokenPocket e imToken.
Segundo o levantamento da Hunt.io, citado pelo TecMundo, a Night Dragon já se encontra em desenvolvimento de uma segunda versão, o que reforça a avaliação dos pesquisadores de que o mercado clandestino de softwares de espionagem continuará ativo, já que a demanda por esse tipo de tecnologia ilícita permanece alta entre grupos de cibercrime.
Essa ameaça afeta o Brasil?
É importante destacar um ponto relevante sobre o alcance geográfico dessa operação: a maior parte dos alvos documentados até agora está concentrada em usuários de língua chinesa, com aplicativos falsos que imitam serviços governamentais e bancos daquele país, como revelado pela investigação da Hunt.io.
No entanto, isso não significa que usuários brasileiros estejam automaticamente livres de risco. Esse tipo de framework criminoso, uma vez vazado e distribuído em canais como o Telegram, pode ser facilmente adaptado por outros grupos para atacar usuários de qualquer país, inclusive o Brasil — bastando trocar os ícones, nomes e os alvos de phishing dentro do próprio construtor de aplicativos maliciosos, exatamente como descrito pelos pesquisadores da Hunt.io e do Cyber Security News. Aliás, golpes com a mesma lógica — aplicativos falsos de bancos, órgãos públicos e redes sociais usados para roubar credenciais — já são realidade recorrente por aqui, como já mostramos em outros artigos do Código Infinito sobre segurança digital.
Veja mais em:
- Olimpíadas de Robôs: Por Que o Chão de Fábrica É o Maior Desafio da Robótica

- Nova atualização do Windows 11 trava Jogos: O Que Fazer e Como Corrigir

- Lojas do Paraguai Entregam no Brasil pelos Correios; Entenda como funcionará

- Uso de IA e Deepfakes nas Eleições 2026: Confira o que muda no TSE

- Alerta de Segurança: Rede com 170 Servidores É Pega Espionando Celulares Android

Como se proteger desse tipo de ameaça
Diante desse cenário, a boa notícia é que existem medidas simples e eficazes para reduzir drasticamente o risco de ser vítima desse tipo de malware. Confira as nossas principais recomendações:
- Instale aplicativos somente de lojas oficiais, como a Google Play Store, evitando arquivos APK baixados de links recebidos por mensagem ou de sites desconhecidos.
- Desconfie de aplicativos que imitam serviços públicos, bancos ou redes sociais enviados por links fora das lojas oficiais, mesmo que pareçam legítimos à primeira vista.
- Fique atento a pedidos incomuns de permissão de acessibilidade. Como esse tipo de malware depende justamente dos Serviços de Acessibilidade do Android para funcionar, qualquer aplicativo que solicite esse tipo de permissão sem uma justificativa clara e óbvia deve ser tratado com desconfiança.
- Mantenha um aplicativo de segurança confiável instalado no celular, capaz de identificar comportamentos suspeitos mesmo em ameaças recém-criadas.
- Nunca clique em links recebidos por SMS, e-mail ou aplicativos de mensagem prometendo atualizações urgentes, prêmios ou serviços governamentais, sem antes verificar a autenticidade da fonte diretamente no site oficial.
- Mantenha o sistema operacional do celular sempre atualizado, já que atualizações frequentemente corrigem falhas de segurança exploradas por esse tipo de malware.
- Revise periodicamente as permissões concedidas aos aplicativos instalados, removendo acessos desnecessários, principalmente relacionados à acessibilidade, câmera, microfone e leitura de tela.
- Caso perceba comportamento estranho no celular — como lentidão repentina, aplicativos abrindo sozinhos, consumo excessivo de dados ou bateria, ou movimentações financeiras não reconhecidas — desconfie imediatamente e faça uma varredura completa com um antivírus confiável.
Perguntas frequentes sobre a rede criminosa Flying Eagle e Night Dragon
O que são o Flying Eagle e o Night Dragon? São dois frameworks de malware voltados para Android, usados por criminosos para criar aplicativos falsos capazes de espionar vítimas, roubar senhas e credenciais bancárias, e assumir o controle remoto dos aparelhos infectados.
Como esses aplicativos maliciosos conseguem tanto controle sobre o celular? Eles exploram os Serviços de Acessibilidade do Android, um recurso legítimo do sistema que, quando concedido a um aplicativo malicioso, permite que ele interaja com a tela e outros aplicativos exatamente como se fosse o próprio usuário.
Essa ameaça é a mesma “Night Dragon” de 2011 associada à China? Não. Pesquisadores da Hunt.io esclarecem que o Night Dragon identificado em 2026 é um malware financeiro independente, sem relação com a campanha de espionagem de 2011 atribuída à China pela empresa de segurança McAfee.
Como os criminosos ganham dinheiro com esse esquema? Além de venderem versões personalizadas do software em canais do Telegram, os grupos criminosos também oferecem serviços de “saque” para ajudar outros criminosos a esconder e sacar o dinheiro roubado das vítimas, cobrando taxas que chegam a 50% do valor da fraude.
Existe alguma forma de saber se meu celular já foi infectado? Sinais como lentidão repentina, consumo anormal de bateria e dados móveis, aplicativos abrindo sozinhos e transações financeiras não reconhecidas são indícios de possível infecção, e merecem uma verificação imediata com uma ferramenta de segurança confiável.
A opinião do Código Infinito
Aqui no Código Infinito, investigações como essa reforçam algo que já vimos se repetir diversas vezes no universo da cibersegurança: o crime digital funciona cada vez mais como uma verdadeira indústria organizada, com produtos, suporte técnico e até “serviço de atendimento ao cliente” para outros criminosos. A existência de um framework completo, capaz de gerar aplicativos maliciosos personalizados com poucos cliques, mostra que a barreira técnica para cometer esse tipo de crime está cada vez mais baixa — o que, na prática, significa mais golpistas em atividade e mais pessoas em risco.
Por isso, acreditamos que a melhor defesa continua sendo a combinação de bom senso digital com hábitos simples de segurança: desconfiar de aplicativos fora das lojas oficiais, prestar atenção redobrada em pedidos de permissões incomuns (que é muito importante) exemplo: Se um aplicativo de editar imagens pedir acesso ao microfone, isso com certeza não será pra editar fotos, portanto, desconfie e mantenha o celular sempre atualizado. Esses pequenos cuidados, praticados no dia a dia, continuam sendo a barreira mais eficaz contra esse tipo de ameaça, mesmo quando as ferramentas usadas pelos criminosos ficam cada vez mais sofisticadas.
E você, leitor do Código Infinito, já recebeu algum link suspeito pedindo para instalar um aplicativo fora da loja oficial? Como você costuma verificar se um app é confiável antes de instalar no seu celular? Conta pra gente nos comentários!
Fontes:
TecMundo, Hunt.io, The Hacker News, Cyber Security News, Security Affairs, GBHackers, SC Media, SecNews




