Flying Eagle: il RAT Android che si finge app della polizia cinese, ora fuori controllo dopo il leak del codice
Scoperto Flying Eagle, un RAT Android che si finge app di polizia. Il leak del codice ha creato numerose varianti e il nuovo malware Night Dragon.
Immagine illustrativa generata con AI
Un’applicazione Android che impersonava un servizio della Pubblica Sicurezza provinciale cinese ha permesso di portare alla luce il framework malevolo Flying Eagle (飞鹰). La falsa app ha attirato l’attenzione dei ricercatori e, già a giugno 2026, i media statali cinesi avevano diffuso un allarme rivolto ai cittadini. L’indagine ha rapidamente ricondotto a un intero ecosistema criminale basato su un Remote Access Trojan (RAT) completo, con capacità che vanno dal furto di credenziali al controllo totale del dispositivo.
Un codice sorgente trapelato moltiplica le varianti
All’inizio del 2026 il codice sorgente di Flying Eagle è finito in rete. Da quel momento il toolkit ha cessato di essere un prodotto commerciale chiuso ed è diventato un progetto accessibile a chiunque. Le varianti generate dal builder originale hanno cominciato a circolare attraverso due canali Telegram: SQLRCE0 e Yx科技. I ricercatori hanno individuato 170 server attivi facendo fingerprinting sui pannelli di controllo e sui certificati TLS; altri 12 server esponevano il certificato predefinito della versione Docker del malware, segno di una distribuzione ormai automatizzata.
Il canale SQLRCE0 ha distribuito correzioni al codice trapelato e il 23 giugno 2026 ha annunciato il successore Night Dragon (夜龙), giunto alla versione 2 il 12 luglio. La barriera d’ingresso è scesa ulteriormente quando ad aprile è stato rilasciato gratuitamente un container Docker funzionante. Chi voleva una versione “fixata” poteva acquistarla per 2000 USDT.
Cosa fa Flying Eagle (e come si nasconde)
Il builder integrato genera APK malevoli con nomi di classe randomizzati, offuscamento AES‑128‑CBC degli URL di comando e controllo e padding JSON fasullo per eludere i controlli antivirus. Tra le funzionalità trovate:
- Keylogging e cattura di screenshot
- Registrazione audio e video in tempo reale
- Accesso a SMS, galleria immagini e file system
- Overlay di phishing pensati per app bancarie e crypto
Gli overlay prendono di mira WeChat, Alipay, ICBC, Agricultural Bank, Construction Bank e wallet come TokenPocket e imToken. L’obiettivo è catturare le credenziali direttamente dall’interfaccia utente, senza che la vittima si accorga della sovrapposizione.
Tutte le varianti Docker e Windows XAMPP condividono un errore di battitura rivelatore: la chiave interna “SECRIT_KEY” (anziché “SECRET_KEY”). Questo dettaglio ha facilitato il tracciamento dei server.
Night Dragon: l’erede con schermo nero e cattura one‑click
Night Dragon aggiunge una modalità schermo nero che simula un finto aggiornamento di sistema, nasconde l’icona dell’app e introduce overlay per il furto di credenziali con un solo tocco. Un pannello di controllo di Night Dragon osservato il 31 luglio 2026 mostrava 46 dispositivi, di cui almeno 29 connessi, tutti localizzati in Cina. Lo sviluppo è attivo e il canale SQLRCE0 continua a pubblicare aggiornamenti, rendendo questo RAT ancora più difficile da rilevare per le vittime.
L’infrastruttura del crimine e il cash‑out centralizzato
Oltre alla distribuzione del malware, l’ecosistema Flying Eagle offre un servizio di monetizzazione. Il canale Yx科技 opera come supporto operativo e gestisce il cash‑out dei conti Alipay e WeChat drenati dalle vittime, con commissioni tra il 20 e il 50%. Le campagne di phishing colpiscono utenti cinesi attraverso esche che imitano app di pubblica sicurezza, streaming per adulti, TikTok, piattaforme finanziarie e progetti di welfare. Il drenaggio di wallet digitali e conti bancari avviene direttamente dai dispositivi compromessi.
Cosa possono fare difensori e utenti
La natura modulare e il codice aperto rendono difficile fermare il fenomeno, ma alcune contromisure sono già note:
- Bloccare gli indicatori di compromissione: pannelli con titolo “AdminPro”, redirect HTTP 302, header
Strict-Transport-Securityanomali e certificato TLS predefinito della distribuzione Docker. - Disabilitare l’installazione da fonti sconosciute sui dispositivi Android e scaricare app esclusivamente da store ufficiali.
- Monitorare il traffico verso domini e indirizzi che espongono la stringa “SECRIT_KEY” e i fingerprint dei pannelli Flying Eagle/Night Dragon.
- Sensibilizzare gli utenti sull’esistenza di false app governative, in linea con gli avvisi già diffusi dalle autorità cinesi a giugno 2026.
La combinazione di fuga del sorgente, builder accessibile e servizi di cash‑out chiavi in mano ha trasformato Flying Eagle in una minaccia diffusa e persistente, con un successore già operativo che promette di complicare ulteriormente il panorama.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




