El código fuente del framework Flying Eagle Android RAT circula en canales de Telegram delictivos. Hunt.io y el investigador independiente NetAskari rastrearon paneles de control y certificados coincidentes en 170 servidores de internet. Este framework está relacionado con una aplicación de Android presentada al público como la aplicación de servicio 'Public Security' '公安一网通办'. La aplicación admite características como la captura de contraseñas de pago y pulsaciones de teclas, grabación de pantalla, acceso a la cámara y alertas de phishing para aplicaciones de servicios financieros, de contenido para adultos y gubernamentales.

Los investigadores encontraron rastros de infraestructura en 170 servidores en datos de telemetría de 30 días. Este número no indica 170 teléfonos infectados, víctimas, operadores o sistemas de comando y control (C2) autorizados. Los investigadores encontraron 158 servidores a través del título de la página AdminPro, el comportamiento de redirección HTTPS y los encabezados de respuesta coincidentes, y luego detectaron 12 más a través del certificado predeterminado empaquetado con Flying Eagle. Se señala que el total es probablemente conservador, ya que se excluyeron servidores similares debido a que no se esperaba una redirección 302.

Las autoridades chinas advirtieron a todos los que cargaron la aplicación que eliminen el dispositivo, escaneen el dispositivo, cambien las contraseñas de las cuentas afectadas, congelen los canales de pago y denuncien el incidente a la policía.