Flying Eagle: el RAT Android que se hace pasar por una app de la policía china, ahora fuera de control tras la filtración del código

El código fuente de Flying Eagle, un RAT Android que suplantaba a la policía china, se filtró en la red. Descubre sus capacidades y nuevas variantes.

Flying Eagle: el RAT Android que se hace pasar por una app de la policía china, ahora fuera de control tras la filtración del código
Malware

Imagen ilustrativa generada con IA

Una aplicación Android que suplantaba un servicio de la Seguridad Pública provincial china permitió destapar el entramado malicioso Flying Eagle (飞鹰). La falsa app llamó la atención de los investigadores, y ya en junio de 2026 los medios estatales chinos habían lanzado una alerta a la ciudadanía. La investigación pronto condujo a todo un ecosistema criminal basado en un Remote Access Trojan (RAT) completo, con capacidades que van del robo de credenciales al control total del dispositivo.

Un código fuente filtrado multiplica las variantes

A principios de 2026, el código fuente de Flying Eagle acabó en la red. Desde ese momento el toolkit dejó de ser un producto comercial cerrado y se convirtió en un proyecto accesible para cualquiera. Las variantes generadas desde el builder original empezaron a circular a través de dos canales de Telegram: SQLRCE0 y Yx科技. Los investigadores localizaron 170 servidores activos haciendo fingerprinting de los paneles de control y de los certificados TLS; otros 12 servidores exponían el certificado por defecto de la versión Docker del malware, señal de una distribución ya automatizada.

El canal SQLRCE0 distribuyó parches del código filtrado y el 23 de junio de 2026 anunció a su sucesor, Night Dragon (夜龙), que alcanzó la versión 2 el 12 de julio. La barrera de entrada bajó aún más cuando en abril se liberó gratuitamente un contenedor Docker funcional. Quien quisiera una versión “arreglada” podía comprarla por 2000 USDT.

Qué hace Flying Eagle (y cómo se oculta)

El builder integrado genera APKs maliciosos con nombres de clase aleatorios, ofuscación AES‑128‑CBC de las URLs de comando y control, y padding JSON falso para eludir los controles antivirus. Entre las funcionalidades encontradas:

  • Keylogging y captura de pantalla
  • Grabación de audio y video en tiempo real
  • Acceso a SMS, galería de imágenes y sistema de archivos
  • Overlays de phishing pensados para apps bancarias y de criptomonedas

Los overlays apuntan a WeChat, Alipay, ICBC, Agricultural Bank, Construction Bank y monederos como TokenPocket e imToken. El objetivo es capturar las credenciales directamente desde la interfaz de usuario, sin que la víctima se dé cuenta de la superposición.

Todas las variantes Docker y Windows XAMPP comparten un error tipográfico revelador: la clave interna “SECRIT_KEY” (en lugar de “SECRET_KEY”). Este detalle facilitó el rastreo de los servidores.

Night Dragon: el heredero con pantalla negra y captura one‑click

Night Dragon añade un modo pantalla negra que simula una falsa actualización del sistema, oculta el icono de la app e introduce overlays para robo de credenciales con un solo toque. Un panel de control de Night Dragon observado el 31 de julio de 2026 mostraba 46 dispositivos, de los cuales al menos 29 estaban conectados, todos localizados en China. El desarrollo sigue activo y el canal SQLRCE0 continúa publicando actualizaciones, lo que hace al RAT aún más difícil de detectar por las víctimas.

Infraestructura criminal y cash‑out centralizado

Más allá de la distribución del malware, el ecosistema Flying Eagle ofrece un servicio de monetización. El canal Yx科技 opera como soporte operativo y gestiona el cash‑out de las cuentas de Alipay y WeChat drenadas a las víctimas, con comisiones entre el 20 y el 50 %. Las campañas de phishing atacan a usuarios chinos mediante cebos que imitan apps de seguridad pública, streaming para adultos, TikTok, plataformas financieras y proyectos de bienestar. El drenaje de monederos digitales y cuentas bancarias ocurre directamente desde los dispositivos comprometidos.

Qué pueden hacer defensores y usuarios

La naturaleza modular y el código abierto dificultan frenar el fenómeno, pero ya se conocen algunas contramedidas:

  • Bloquear los indicadores de compromiso: paneles con título “AdminPro”, redirecciones HTTP 302, cabecera Strict-Transport-Security anómala y certificado TLS por defecto de la distribución Docker.
  • Deshabilitar la instalación desde fuentes desconocidas en dispositivos Android y descargar apps solo desde tiendas oficiales.
  • Monitorizar el tráfico hacia dominios y direcciones que expongan la cadena “SECRIT_KEY” y las fingerprints de los paneles Flying Eagle/Night Dragon.
  • Sensibilizar a los usuarios sobre la existencia de aplicaciones gubernamentales falsas, en línea con los avisos ya difundidos por las autoridades chinas en junio de 2026.

La combinación de fuga del código fuente, builder accesible y servicios de cash‑out llave en mano ha transformado a Flying Eagle en una amenaza extendida y persistente, con un sucesor ya operativo que promete complicar aún más el panorama.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →