Изходният код за платформата за отдалечен достъп за Android (RAT) Flying Eagle се разпространява в престъпни канали в Telegram. Hunt.io и независимият изследовател NetAskari проследиха съвпадащи контролни панели и сертификати до 170 интернет сървъра.

Те свързаха платформата с фалшиво приложение за услуги за обществена сигурност „公安一网通办“, насочено към потребители на Android в Китай. Комплектът поддържа прихващане на пароли за плащане и натискане на клавиши, запис на екран, достъп до камерата и фишинг подкани за финансови приложения, приложения за съдържание за възрастни и държавни услуги.

Търсенето на Hunt.io в телеметрията за предходните 30 дни откри отпечатъци на инфраструктурата на 170 сървъра – брой, който не установява категорично 170 заразени телефона, жертви, оператори или потвърдени системи за командване и управление (C2).

Изследователите откриха 158 сървъра чрез заглавието на страницата AdminPro, поведението при пренасочване на HTTPS и съвпадащите заглавки за отговор, след което идентифицираха още 12 чрез сертификат по подразбиране, пакетиран с Flying Eagle. Те заявиха, че общият брой вероятно е консервативен, тъй като изключва сходни сървъри, които не са върнали очакваното пренасочване 302.

Китайските власти съветват всеки, който е инсталирал измамническото приложение, да го премахне, да сканира устройството си, да промени паролите на засегнатите акаунти, да замрази платежните канали при движение на средства и да докладва за инцидента на полицията.

Националният център за уведомяване за киберсигурност на Китай предупреди на 18 юни, че фалшивото приложение се разпространява от 110gongan[.]com, свързан с 207.56.30[.]188, и може да краде данни за плащания и да контролира устройства от разстояние.

Според съвместно изследване, публикувано на 28 юли, кодът на Flying Eagle е разпространен като архив от 388 MB, наречен 中国龙.zip или „Китайски дракон“. Той съдържа пълно внедряване на Docker с nginx, PHP, MySQL, WebSocket сървър на Node.js, инструменти за компилация на Android, фишинг шаблони и TLS сертификат по подразбиране.

Панелът позволява на оператора да избере име на приложение, икона, текст за примамка и C2 адрес, след което генерира подписан APK от един от два шаблона. Конструкторът генерира на случаен принцип имена на пакети и класове, шифрира вградените C2 URL адреси с AES-128-CBC и добавя от 2,8 MB до 3,5 MB JSON запълване с ниска ентропия, проектирано да наподобява легитимни данни за конфигуриране на SDK.

Flying Eagle е конструкторът и контролната платформа; Hunt.io съобщава, че анализираните проби от конструктора са засечени като SpyNote и използват услугите за достъпност на Android за ескалация на привилегии и инжектиране на жестове.

Изследователите са наблюдавали два Telegram канала, SQLRCE0 и Yx Technology, които разпространяват модифицирани версии на платформата. Прегледаните от тях съобщения твърдят, че неидентифицирана страна е компрометирала клиентска инфраструктура, съдържаща 189 сървъра на Flying Eagle, и е източила данни от бази данни, но нито едно от твърденията не е независимо потвърдено. Yx Technology също така рекламира услуги за теглене на пари в брой, таксуващи от 20% до 50% от стойността на трансакцията.

Броят на сървърите и циркулацията на изходния код са документирани, но не е установена причинно-следствена връзка между тях.

SQLRCE0 представи отделен комплект за контрол на Android, наречен Night Dragon, на 23 юни 2026 г. Изследователите откриха два свързани сървъра и открит панел, който изброява 46 устройства като онлайн и 29 като активно свързани, но заявиха, че не могат да определят дали записите представляват жертви или тестови данни.

Hunt.io посочва, че Night Dragon изглежда е независима разработка, с втора версия в процес на разработка към 12 юли. Докладът установява, че SQLRCE0 е разпространявал Flying Eagle и е популяризирал Night Dragon, но не доказва споделен код. Това не е свързаната с Китай шпионска кампания от 2011 г., наречена Night Dragon от McAfee. Комплектът от 2026 г. е финансово мотивиран зловреден софтуер за Android.