Пользователи Android из более чем 26 стран, включая Россию, подверглись атакам нового шпионского приложения DragonDoll, которое маскируется под обновление браузера Google Chrome. Масштабную кампанию по его распространению обнаружили специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies (PTESC).

За два месяца они зафиксировали около 150 образцов вредоносного ПО. DragonDoll даёт злоумышленникам почти полный контроль над устройством жертвы и ворует данные, в том числе переписки в мессенджерах. 

Заражение во всех случаях начинается одинаково: пользователь Google Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, который сообщает о необходимости срочно его обновить. После нажатия кнопки обновления на телефон загружается файл, представляющий собой вредоносное приложение. Последнее требует от пользователя разрешения специальных возможностей, которые должны помогать людям со слабым зрением, но помогают вредоносу получить полный доступ к устройству жертвы. После DragonDoll в несколько этапов устанавливает на смартфоне финальный шпионский модуль, тщательно защищённый от обратного анализа.

Так злоумышленники могут в реальном времени отслеживать, что происходит на заражённом смартфоне, и управлять им удалённо. Программа включает и выключает экран, фиксирует нажатия, читает, отправляет и стирает SMS-сообщения, совершает звонки и удаляет их историю, добавляет и убирает контакты, а также делает скриншоты. Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений поддельные окна интерфейса и перехватывать введённые пользователем данные. В итоге операторы получают пароли и ПИН-коды, которые вводит пользователь.

Отдельное внимание они уделяют мессенджерам. Программа нацелена на Telegram, WhatsApp (продукт компании Meta, которая признана в РФ экстремистской и запрещена) и Signal: с помощью всё той же функции специальных возможностей она считывает списки чатов и контактов, а также текст и время сообщений прямо с экрана. Для Telegram предусмотрен дополнительный механизм — перехват содержимого всплывающих уведомлений. Переписку в других приложениях, включая Viber, DragonDoll собирает по упрощённой схеме, копируя всё, что видно на экране. Все собранные данные вредоносное ПО шифрует и отправляет на управляющий сервер злоумышленников, размещённый на российском хостинге.

Специалисты PTESC впервые обнаружили вредонос весной этого года при анализе атаки на пользователей из Саудовской Аравии. Дальнейшее расследование привело их к аккаунту на GitHub, с которого с марта по май 2026 года обновлялся код программы: именно там появилось около 150 её образцов. Ссылка из этого аккаунта вела на сеть поддельных сайтов с «обновлением» Google Chrome, содержание которых адаптировалось под язык жертвы. Всего было подготовлено более 30 языковых версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Источник распространения ссылок на эти сайты установить пока не удалось.

«DragonDoll не использует уязвимости защиты, а эксплуатирует штатную функцию Android, к которой часто прибегают злоумышленники именно из-за её широких прав. Поэтому стоит насторожиться, если только что установленное приложение запрашивает доступ к специальным возможностям без явной на то причины — это одна из самых частых уловок шпионского ПО. Обновлять браузер и другие приложения нужно только через официальные магазины, такие как Google Play, или с сайта разработчика, а не переходить по ссылкам на срочные "обновления" из сообщений, рекламы или всплывающих окон», — отмечают специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies.

19 августа, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

19.08.2026
Standoff Defend позволит отрабатывать защиту от управляемых ИИ-атак
19.08.2026
Хакеры распространили шпионское ПО для Android в 26 странах
19.08.2026
Oberon и MRNET объединят свои ИТ- и телеком-компетенции
18.08.2026
NIST модернизирует базу данных уязвимостей с учётом ИИ
18.08.2026
Каждый тайванец получит «технодивиденды»
18.08.2026
Достаточно ли ваша нейросеть духовно‑нравственна?
18.08.2026
«ДиалогНаука» реализовала комплексный проект для АО «Медицина»
18.08.2026
«Административные расследования часто длятся месяцами»
18.08.2026
Positive Technologies выявила сеть по распространению фейков
18.08.2026
Игроделы предпочитают имеющиеся меры поддержки новым

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных