Flying Eagle : le RAT Android qui se fait passer pour une application de la police chinoise, désormais hors de contrôle après la fuite du code
Le code du RAT Android Flying Eagle, déguisé en application de police chinoise, a fuité. Découvrez ses variantes et son successeur, Night Dragon.
Image d’illustration générée par IA
Une application Android usurpant l’identité d’un service de la Sécurité publique provinciale chinoise a permis de mettre au jour le framework malveillant Flying Eagle (飞鹰). Cette fausse application a attiré l’attention des chercheurs et, dès juin 2026, les médias d’État chinois avaient diffusé une alerte à destination des citoyens. L’enquête a rapidement mis en évidence tout un écosystème criminel reposant sur un Remote Access Trojan (RAT) complet, doté de capacités allant du vol d’identifiants au contrôle total du terminal.
Un code source ayant fuité multiplie les variantes
Début 2026, le code source de Flying Eagle s’est retrouvé en ligne. Dès lors, le toolkit a cessé d’être un produit commercial fermé et est devenu un projet accessible à tous. Les variantes générées par le builder d’origine ont commencé à circuler via deux canaux Telegram : SQLRCE0 et Yx科技. Les chercheurs ont identifié 170 serveurs actifs en effectuant une prise d’empreinte sur les panneaux de contrôle et les certificats TLS ; 12 autres serveurs exposaient le certificat par défaut de la version Docker du malware, signe d’une distribution désormais automatisée.
Le canal SQLRCE0 a diffusé des correctifs pour le code ayant fuité et a annoncé, le 23 juin 2026, le successeur Night Dragon (夜龙), dont la version 2 est sortie le 12 juillet. La barrière à l’entrée s’est encore abaissée lorsqu’un conteneur Docker fonctionnel a été distribué gratuitement en avril. Ceux qui souhaitaient une version « corrigée » pouvaient l’acheter pour 2000 USDT.
Ce que fait Flying Eagle (et comment il se cache)
Le builder intégré génère des APK malveillants avec des noms de classe aléatoires, un chiffrement AES‑128‑CBC des URL de commande et contrôle et un remplissage JSON factice pour échapper aux analyses antivirus. Parmi les fonctionnalités relevées :
- Keylogging et capture d’écran
- Enregistrement audio et vidéo en temps réel
- Accès aux SMS, à la galerie d’images et au système de fichiers
- Superpositions de phishing conçues pour les applications bancaires et crypto
Les superpositions ciblent WeChat, Alipay, ICBC, Agricultural Bank, Construction Bank et des portefeuilles comme TokenPocket et imToken. L’objectif est de capturer les identifiants directement depuis l’interface utilisateur, sans que la victime ne se rende compte de la superposition.
Toutes les variantes Docker et Windows XAMPP partagent une faute de frappe révélatrice : la clé interne « SECRIT_KEY » (au lieu de « SECRET_KEY »). Ce détail a facilité le pistage des serveurs.
Night Dragon : le successeur avec écran noir et capture en un clic
Night Dragon ajoute un mode écran noir simulant une fausse mise à jour système, masque l’icône de l’application et introduit des superpositions pour le vol d’identifiants en un seul toucher. Un panneau de contrôle de Night Dragon observé le 31 juillet 2026 affichait 46 appareils, dont au moins 29 connectés, tous localisés en Chine. Le développement est actif et le canal SQLRCE0 continue de publier des mises à jour, rendant ce RAT encore plus difficile à détecter pour les victimes.
L’infrastructure criminelle et le cash‑out centralisé
En plus de la distribution du malware, l’écosystème Flying Eagle propose un service de monétisation. Le canal Yx科技 joue le rôle de support opérationnel et gère le cash‑out des comptes Alipay et WeChat vidés par les victimes, avec des commissions allant de 20 à 50 %. Les campagnes de phishing ciblent les utilisateurs chinois à l’aide d’appâts imitant des applications de sécurité publique, de streaming pour adultes, TikTok, des plateformes financières et des projets sociaux. Le siphonnage des portefeuilles numériques et des comptes bancaires s’effectue directement depuis les appareils compromis.
Ce que peuvent faire les défenseurs et les utilisateurs
La nature modulaire et le code ouvert rendent difficile l’arrêt du phénomène, mais certaines contre-mesures sont déjà connues :
- Bloquer les indicateurs de compromission : panneaux avec le titre « AdminPro », redirections HTTP 302, en-têtes
Strict-Transport-Securityanormaux et le certificat TLS par défaut de la distribution Docker. - Désactiver l’installation depuis des sources inconnues sur les appareils Android et télécharger les applications exclusivement depuis les boutiques officielles.
- Surveiller le trafic vers les domaines et adresses exposant la chaîne « SECRIT_KEY » et les empreintes des panneaux Flying Eagle/Night Dragon.
- Sensibiliser les utilisateurs à l’existence de fausses applications gouvernementales, en lien avec les alertes déjà diffusées par les autorités chinoises en juin 2026.
La combinaison d’une fuite du code source, d’un builder accessible et de services de cash‑out clé en main a transformé Flying Eagle en une menace répandue et persistante, avec un successeur déjà opérationnel qui promet de compliquer encore davantage le paysage.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




