В Positive Technologies рассказали о новом Android-вирусе под видом обновления Chrome

В Positive Technologies рассказали о новом Android-вирусе под видом обновления Chrome

Добавить в Избранное
Сегодня в 10:19

Пользователи Android из более чем 26 стран, включая Россию, подверглись атакам нового шпионского приложения DragonDoll, которое маскируется под обновление Google Chrome. Подробностями о новом зловреде с Rozetked поделись в Positive Technologies.

Масштабную кампанию по распространению вируса обнаружили специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies. За два месяца они зафиксировали около 150 образцов вредоносного ПО.

  • DragonDoll даёт злоумышленникам почти полный контроль над устройством жертвы и ворует данные — в том числе переписки в мессенджерах.
  • Заражение начинается одинаково: пользователь Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, который сообщает о необходимости срочно его обновить. После нажатия кнопки обновления на телефон загружается файл, представляющий собой вредоносное приложение.
  • Приложение требует от пользователя разрешения специальных возможностей, которые якобы должны помогать людям со слабым зрением, но помогают вредоносному ПО получить полный доступ к устройству жертвы.
  • После DragonDoll в несколько этапов устанавливает на смартфоне финальный шпионский модуль, тщательно защищенный от обратного анализа.

«После установки злоумышленники могут в реальном времени отслеживать, что происходит на зараженном смартфоне, и управлять им удаленно. Программа включает и выключает экран, фиксирует нажатия, читает, отправляет и стирает SMS-сообщения, совершает звонки и удаляет их историю, добавляет и убирает контакты, а также делает скриншоты. Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений поддельные окна интерфейса и перехватывать введенные пользователем данные. Так злоумышленники получают пароли и ПИН-коды, которые вводит пользователь»

— Positive Technologies

Специалисты PT ESC впервые обнаружили вредонос весной этого года при анализе атаки на пользователей из Саудовской Аравии. Дальнейшее расследование привело их к аккаунту на GitHub, с которого с марта по май 2026 года обновлялся код программы: именно там появилось около 150 её образцов.

Ссылка из этого аккаунта вела на сеть поддельных сайтов с «обновлением» Google Chrome, содержание которых адаптировалось под язык жертвы. Всего было подготовлено более 30 языковых версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Источник распространения ссылок на эти сайты установить пока не удалось.

«DragonDoll не использует уязвимости защиты, а эксплуатирует штатную функцию Android, к которой часто прибегают злоумышленники именно из-за её широких прав. Поэтому стоит насторожиться, если только что установленное приложение запрашивает доступ к специальным возможностям без явной на то причины — это одна из самых частых уловок шпионского ПО. Обновлять браузер и другие приложения нужно только через официальные магазины, такие как Google Play, или с сайта разработчика, а не переходить по ссылкам на срочные „обновления“ из сообщений, рекламы или всплывающих окон»

— специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies

Источник

Подписывайтесь на наши соц. сети и получайте больше новостей!

Комментарии

Содержание

В начало
Комментарии

Как подготовиться к «Мстителям: Судный день»: официальный список Marvel и стратегия просмотра

Escape from Tarkov: статистика по режимам и реакция сообщества на сезонную модель

В Battlefield 6 стартует масштабный кроссовер с «Топ Ган»

Injustice 2 преодолела отметку в 9 миллионов проданных копий

Keychron выпустила кастомный макропад C100 8K с сотней настраиваемых клавиш

The Sinking City 2: что нужно знать перед запуском — технические проблемы и ожидания

Реалистичные NPC: мечта или головная боль? GTA IV vs «Ведьмак 3»

Prey Coop: фанаты добавили мультиплеер до 16 игроков — мод в альфа‑версии


Сайт может использовать файлы cookie для работы, улучшения сервиса и показа персональных предложений. Подробнее об этом в Политике конфиденциальности.
Продолжая использовать сайт, Вы соглашаетесь с Условиями использования и Политикой cookie.
Закрыть
licnt20A2