главное в кибербезопасности Читать в канале
Атаки и утечки 17 августа 2026 2 мин

Шпион DragonDoll крадёт данные через поддельное обновление Chrome для Android

Поддельное обновление Chrome для Android крадёт данные пользователей

Шпионское ПО DragonDoll распространялось под видом обновления браузера Google Chrome для Android. Злоумышленники получали почти полный контроль над устройствами. Они читали переписки, перехватывали пароли и ПИН-коды, совершали звонки и отслеживали экран в реальном времени. Кампания затронула пользователей более чем из 26 стран, включая Россию. Эксперты Positive Technologies (PT ESC) обнаружили около 150 образцов вредоносного ПО за два месяца.

Атака использует доступ к специальным возможностям Android

Заражение начиналось с поддельной страницы Chrome, имитирующей официальный сайт браузера. Страница предлагала срочно установить обновление, загружая вредоносное приложение. После установки DragonDoll запрашивала доступ к специальным возможностям Android. Эта функция предназначена для людей с нарушениями зрения, но предоставляет широкие системные права. Они позволяли шпиону получить полный доступ к устройству. Затем вредонос устанавливал финальный модуль, защищённый от анализа.

Операторы DragonDoll могли управлять экраном, фиксировать нажатия, читать, отправлять и удалять SMS, совершать звонки, стирать историю вызовов и управлять контактами. Программа накладывала поддельные окна поверх легитимных приложений. Она перехватывала введённые данные, включая пароли и ПИН-коды. Особое внимание уделялось Telegram, WhatsApp и Signal. DragonDoll считывал с экрана списки чатов, контактов и текст сообщений. Для Telegram перехватывалось содержимое всплывающих уведомлений. Переписки в других приложениях, таких как Viber, собирались путём копирования всей видимой информации. Собранные данные шифровались и отправлялись на управляющий сервер злоумышленников, размещённый на российском хостинге.

Кампания затронула пользователей более чем из 26 стран

Специалисты PT ESC впервые обнаружили DragonDoll весной 2026 года. Анализ атаки на пользователей из Саудовской Аравии вывел на аккаунт GitHub, через который с марта по май 2026 года обновлялся код программы. За время наблюдения эксперты зафиксировали около 150 образцов вредоносного ПО. Ссылка из аккаунта вела на сеть поддельных страниц с обновлением Chrome. Сайты подстраивались под язык жертвы: разработчики подготовили более 30 версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Источник распространения ссылок установить не удалось.

Обновлять программы только из официальных магазинов

DragonDoll не использует уязвимости Android, а злоупотребляет штатной функцией с широкими правами. Запрос доступа к специальным возможностям сразу после установки должен насторожить, если назначение приложения не требует таких полномочий. Рекомендуется обновлять браузеры и другие программы только через официальные магазины, такие как Google Play, либо через сайты разработчиков. Ссылки на срочные обновления в сообщениях, рекламе и всплывающих окнах могут вести на вредоносные приложения.

Опубликовано в канале 17 августа, 17:33

Каждый материал сайта выходит в канале в тот же момент.

Источники: SecurityLab · Positive Technologies · SecPost