El código fuente del framework troyano de acceso remoto (RAT) Flying Eagle para Android está circulando a través de canales criminales de Telegram. Hunt.io y el investigador independiente NetAskari rastrearon paneles de control y certificados coincidentes hasta 170 servidores de internet.
El kit se hace pasar por una aplicación falsa de servicios públicos de seguridad en China, dirigida a usuarios de Android. Es capaz de capturar contraseñas y pulsaciones de teclado, grabar pantalla, acceder a la cámara y mostrar ventanas de phishing para aplicaciones financieras, de contenido adulto y de servicios gubernamentales.
La búsqueda de Hunt.io de los últimos 30 días de telemetría encontró huellas de infraestructura en 170 servidores, cifra que no implica 170 teléfonos infectados, víctimas, operadores o sistemas C2 confirmados.
Los investigadores encontraron 158 servidores mediante el título de página AdminPro, el comportamiento de redirección HTTPS y encabezados de respuesta coincidentes, y luego identificaron 12 más a través de un certificado predeterminado empaquetado con Flying Eagle. Señalaron que el total es probablemente conservador, ya que excluyó servidores similares que no devolvían la redirección 302 esperada.
Las autoridades chinas advirtieron a quienes instalaron la aplicación fraudulenta que la eliminen, escaneen el dispositivo, cambien las contraseñas de las cuentas afectadas, congelen los canales de pago si se movieron fondos y denuncien el incidente a la policía.
El Centro Nacional de Notificación de Ciberseguridad de China advirtió el 18 de junio que la aplicación falsa se distribuía desde 110gongan[.]com, asociado con 207.56.30[.]188, y podía robar datos de pago y controlar dispositivos de forma remota.
Según una investigación conjunta publicada el 28 de julio, el código de Flying Eagle se distribuyó como un archivo de 388 MB llamado 中国龙.zip (Dragón Chino). Contiene un despliegue completo de Docker con nginx, PHP, MySQL, un servidor WebSocket Node.js, herramientas de compilación de Android, plantillas de phishing y un certificado TLS predeterminado.
El panel permite al operador elegir un nombre de aplicación, icono, texto de señuelo y dirección C2, y luego produce un APK firmado a partir de una de dos plantillas. El generador aleatoriza los nombres de paquetes y clases, cifra las URLs C2 incrustadas con AES-128-CBC y añade de 2,8 a 3,5 MB de relleno JSON de baja entropía diseñado para parecerse a datos de configuración de SDK legítimos.
Flying Eagle es el marco de construcción y control; Hunt.io dijo que las muestras analizadas del constructor fueron detectadas como SpyNote y utilizaban servicios de accesibilidad de Android para escalada de privilegios e inyección de gestos.
Los investigadores observaron dos canales de Telegram, SQLRCE0 y Yx Technology, distribuyendo versiones modificadas del framework. Mensajes revisados por ellos afirmaban que una parte no identificada había comprometido infraestructura de clientes que contenía 189 servidores Flying Eagle y exfiltrado datos de bases de datos, pero ninguna de las afirmaciones ha sido confirmada de forma independiente. Yx Technology también anunciaba servicios de cash-out cobrando entre el 20% y el 50% del valor de la transacción.
El número de servidores y la circulación del código fuente están documentados, pero no se ha establecido una relación causal entre ellos.
SQLRCE0 presentó un kit de control Android independiente llamado Night Dragon el 23 de junio de 2026. Los investigadores encontraron dos servidores asociados y un panel expuesto que mostraba 46 dispositivos en línea y 29 conectados activamente, pero no pudieron determinar si las entradas representaban víctimas o datos de prueba.
Hunt.io afirma que Night Dragon parece ser una construcción independiente, con una segunda versión en desarrollo a partir del 12 de julio. El informe establece que SQLRCE0 distribuyó Flying Eagle y promocionó Night Dragon, pero no establece código compartido. No se trata de la campaña de espionaje vinculada a China de 2011 que McAfee llamó Night Dragon. El kit de 2026 es un malware Android con motivación financiera.