Пользователи Android из более чем 26 стран, включая Россию, подверглись атакам нового шпионского приложения DragonDoll, которое маскируется под обновление Google Chrome. Подробностями о новом зловреде с Rozetked поделись в Positive Technologies.
Масштабную кампанию по распространению вируса обнаружили специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies. За два месяца они зафиксировали около 150 образцов вредоносного ПО.
- DragonDoll даёт злоумышленникам почти полный контроль над устройством жертвы и ворует данные — в том числе переписки в мессенджерах.
- Заражение начинается одинаково: пользователь Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, который сообщает о необходимости срочно его обновить. После нажатия кнопки обновления на телефон загружается файл, представляющий собой вредоносное приложение.
- Приложение требует от пользователя разрешения специальных возможностей, которые якобы должны помогать людям со слабым зрением, но помогают вредоносному ПО получить полный доступ к устройству жертвы.
- После DragonDoll в несколько этапов устанавливает на смартфоне финальный шпионский модуль, тщательно защищенный от обратного анализа.
«После установки злоумышленники могут в реальном времени отслеживать, что происходит на зараженном смартфоне, и управлять им удаленно. Программа включает и выключает экран, фиксирует нажатия, читает, отправляет и стирает SMS-сообщения, совершает звонки и удаляет их историю, добавляет и убирает контакты, а также делает скриншоты. Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений поддельные окна интерфейса и перехватывать введенные пользователем данные. Так злоумышленники получают пароли и ПИН-коды, которые вводит пользователь»— Positive Technologies
Специалисты PT ESC впервые обнаружили вредонос весной этого года при анализе атаки на пользователей из Саудовской Аравии. Дальнейшее расследование привело их к аккаунту на GitHub, с которого с марта по май 2026 года обновлялся код программы: именно там появилось около 150 её образцов.
Ссылка из этого аккаунта вела на сеть поддельных сайтов с «обновлением» Google Chrome, содержание которых адаптировалось под язык жертвы. Всего было подготовлено более 30 языковых версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Источник распространения ссылок на эти сайты установить пока не удалось.
«DragonDoll не использует уязвимости защиты, а эксплуатирует штатную функцию Android, к которой часто прибегают злоумышленники именно из-за её широких прав. Поэтому стоит насторожиться, если только что установленное приложение запрашивает доступ к специальным возможностям без явной на то причины — это одна из самых частых уловок шпионского ПО. Обновлять браузер и другие приложения нужно только через официальные магазины, такие как Google Play, или с сайта разработчика, а не переходить по ссылкам на срочные „обновления“ из сообщений, рекламы или всплывающих окон»— специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies
Источник