Flying Eagle: Der Android-RAT, der sich als chinesische Polizei-App tarnt – nach dem Quellcode-Leck außer Kontrolle

Der Android-RAT Flying Eagle tarnt sich als chinesische Polizei-App. Nach einem Leak kursieren viele Varianten, die Bankdaten und Krypto-Wallets abgreifen.

Flying Eagle: Der Android-RAT, der sich als chinesische Polizei-App tarnt – nach dem Quellcode-Leck außer Kontrolle
Malware

Illustration mit KI erzeugt

Eine Android-App, die sich als Dienst der chinesischen Provinzpolizei ausgab, hat das bösartige Framework Flying Eagle (飞鹰) ans Licht gebracht. Die gefälschte App erregte die Aufmerksamkeit von Forschern, und bereits im Juni 2026 hatten chinesische Staatsmedien eine Warnung an die Bürger herausgegeben. Die Untersuchung führte schnell zu einem ganzen kriminellen Ökosystem, das auf einem vollständigen Remote Access Trojan (RAT) basiert, mit Fähigkeiten vom Diebstahl von Anmeldedaten bis zur vollständigen Gerätekontrolle.

Ein durchgesickerter Quellcode vervielfacht die Varianten

Anfang 2026 gelangte der Quellcode von Flying Eagle ins Netz. Seitdem ist das Toolkit kein geschlossenes kommerzielles Produkt mehr, sondern ein für jedermann zugängliches Projekt. Die vom ursprünglichen Builder generierten Varianten begannen über zwei Telegram-Kanäle zu zirkulieren: SQLRCE0 und Yx科技. Forscher identifizierten 170 aktive Server durch Fingerprinting der Control Panels und TLS-Zertifikate; weitere 12 Server wiesen das Standardzertifikat der Docker-Version der Malware auf, ein Zeichen für eine inzwischen automatisierte Verbreitung.

Der Kanal SQLRCE0 verteilte Korrekturen für den durchgesickerten Code und kündigte am 23. Juni 2026 den Nachfolger Night Dragon (夜龙) an, der am 12. Juli Version 2 erreichte. Die Eintrittsbarriere sank weiter, als im April ein kostenloser funktionierender Docker-Container veröffentlicht wurde. Wer eine „gefixte“ Version wollte, konnte sie für 2000 USDT kaufen.

Was Flying Eagle macht (und wie es sich tarnt)

Der integrierte Builder generiert bösartige APKs mit randomisierten Klassennamen, AES‑128‑CBC-Verschleierung der Command-and-Control-URLs und gefälschtem JSON-Padding, um Antivirenprüfungen zu umgehen. Zu den gefundenen Funktionen gehören:

  • Keylogging und Screenshot-Erfassung
  • Audio- und Videoaufzeichnung in Echtzeit
  • Zugriff auf SMS, Bildergalerie und Dateisystem
  • Phishing-Overlays für Banking- und Krypto-Apps

Die Overlays zielen auf WeChat, Alipay, ICBC, Agricultural Bank, Construction Bank sowie Wallets wie TokenPocket und imToken ab. Ziel ist es, die Anmeldedaten direkt über die Benutzeroberfläche abzugreifen, ohne dass das Opfer die Überlagerung bemerkt.

Alle Docker- und Windows-XAMPP-Varianten teilen einen verräterischen Tippfehler: den internen Schlüssel „SECRIT_KEY“ (statt „SECRET_KEY“). Dieses Detail erleichterte die Rückverfolgung der Server.

Night Dragon: der Erbe mit schwarzem Bildschirm und One-Click-Erfassung

Night Dragon fügt einen schwarzen Bildschirmmodus hinzu, der ein gefälschtes Systemupdate simuliert, blendet das App-Symbol aus und führt Overlays für den Diebstahl von Anmeldedaten mit einem einzigen Tipp ein. Ein am 31. Juli 2026 beobachtetes Night Dragon Control Panel zeigte 46 Geräte, von denen mindestens 29 verbunden waren, alle in China. Die Entwicklung ist aktiv und der Kanal SQLRCE0 veröffentlicht weiterhin Updates, was diesen RAT für die Opfer noch schwerer zu erkennen macht.

Die kriminelle Infrastruktur und das zentralisierte Cash-out

Zusätzlich zur Malware-Verbreitung bietet das Flying Eagle-Ökosystem einen Monetarisierungsservice. Der Kanal Yx科技 fungiert als operativer Support und wickelt das Cash-out der von Opfern abgeschöpften Alipay- und WeChat-Konten ab, mit Provisionen zwischen 20 und 50 %. Die Phishing-Kampagnen zielen auf chinesische Nutzer ab, mit Ködern, die Apps der öffentlichen Sicherheit, Erwachsenen-Streaming, TikTok, Finanzplattformen und Wohlfahrtsprojekte imitieren. Die Entleerung digitaler Wallets und Bankkonten erfolgt direkt von den kompromittierten Geräten.

Was Verteidiger und Nutzer tun können

  • Indikatoren für eine Kompromittierung blockieren: Panels mit dem Titel „AdminPro“, HTTP 302-Weiterleitungen, abnormale Strict-Transport-Security-Header und das Standard-TLS-Zertifikat der Docker-Verteilung.
  • Die Installation aus unbekannten Quellen auf Android-Geräten deaktivieren und Apps ausschließlich aus offiziellen Stores herunterladen.
  • Den Datenverkehr zu Domains und Adressen überwachen, die den String „SECRIT_KEY“ und die Fingerprints der Flying Eagle/Night Dragon-Panels aufweisen.
  • Nutzer über die Existenz gefälschter Regierungs-Apps sensibilisieren, im Einklang mit den bereits von den chinesischen Behörden im Juni 2026 verbreiteten Warnungen.

Die Kombination aus Quellcode-Leck, zugänglichem Builder und schlüsselfertigen Cash-out-Diensten hat Flying Eagle in eine weit verbreitete und hartnäckige Bedrohung verwandelt, mit einem bereits aktiven Nachfolger, der die Lage weiter zu verkomplizieren droht.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →