Вредонос, который читает Telegram, WhatsApp и Signal через «специальные возможности».
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/669;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Поддельное обновление Google Chrome давало злоумышленникам почти полный контроль над Android-смартфонами. Хакеры читали переписки, перехватывали пароли и ПИН-коды, совершали звонки и следили за экраном в реальном времени. Кампания шпионского приложения DragonDoll затронула пользователей более чем из 26 стран, включая Россию. Специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies (PT ESC) обнаружили около 150 образцов вредоносного ПО за два месяца.
Во всех изученных случаях заражение начиналось с поддельной страницы Chrome, оформленной под официальный сайт браузера. Страница требовала срочно установить обновление, а кнопка загружала на смартфон вредоносное приложение. После установки DragonDoll запрашивала доступ к специальным возможностям Android, предназначенным в том числе для людей со слабым зрением. Широкие системные права позволяли шпиону получить полный доступ к устройству и поэтапно установить финальный модуль, защищённый от обратного анализа.
Операторы DragonDoll могли включать и выключать экран, фиксировать нажатия, читать, отправлять и удалять SMS, совершать звонки, стирать историю вызовов, добавлять и удалять контакты, а также делать снимки экрана. Вредоносная программа накладывала поддельные окна поверх настоящих приложений и перехватывала введённые данные, включая пароли и ПИН-коды.
Особое внимание DragonDoll уделяла Telegram, WhatsApp и Signal. Через специальные возможности вредонос считывал с экрана списки чатов и контактов, текст сообщений и время отправки. Для Telegram разработчики добавили перехват содержимого всплывающих уведомлений. Переписки в других приложениях, включая Viber, программа собирала по упрощённой схеме, копируя всю видимую информацию. Собранные данные DragonDoll шифровала и отправляла на управляющий сервер злоумышленников, размещённый на российском хостинге.
Специалисты PT ESC впервые обнаружили DragonDoll весной 2026 года во время анализа атаки на пользователей из Саудовской Аравии. Расследование вывело аналитиков на аккаунт GitHub, через который с марта по май 2026 года обновлялся код программы. За время наблюдения эксперты зафиксировали около 150 образцов вредоносного ПО. Ссылка из аккаунта вела на сеть поддельных страниц с обновлением Chrome. Содержание сайтов подстраивалось под язык жертвы: разработчики подготовили более 30 версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Источник распространения ссылок установить не удалось.
Аналитики PT ESC подчеркнули, что DragonDoll не использует уязвимости Android, а злоупотребляет штатной функцией с широкими правами. Запрос доступа к специальным возможностям сразу после установки должен насторожить, если назначение приложения не требует широких системных полномочий. Специалисты рекомендуют обновлять браузеры и другие программы только через официальные магазины, включая Google Play, либо через сайты разработчиков. Ссылки на срочные обновления в сообщениях, рекламе и всплывающих окнах могут вести на вредоносные приложения.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/669;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Поддельное обновление Google Chrome давало злоумышленникам почти полный контроль над Android-смартфонами. Хакеры читали переписки, перехватывали пароли и ПИН-коды, совершали звонки и следили за экраном в реальном времени. Кампания шпионского приложения DragonDoll затронула пользователей более чем из 26 стран, включая Россию. Специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies (PT ESC) обнаружили около 150 образцов вредоносного ПО за два месяца.
Во всех изученных случаях заражение начиналось с поддельной страницы Chrome, оформленной под официальный сайт браузера. Страница требовала срочно установить обновление, а кнопка загружала на смартфон вредоносное приложение. После установки DragonDoll запрашивала доступ к специальным возможностям Android, предназначенным в том числе для людей со слабым зрением. Широкие системные права позволяли шпиону получить полный доступ к устройству и поэтапно установить финальный модуль, защищённый от обратного анализа.
Операторы DragonDoll могли включать и выключать экран, фиксировать нажатия, читать, отправлять и удалять SMS, совершать звонки, стирать историю вызовов, добавлять и удалять контакты, а также делать снимки экрана. Вредоносная программа накладывала поддельные окна поверх настоящих приложений и перехватывала введённые данные, включая пароли и ПИН-коды.
Особое внимание DragonDoll уделяла Telegram, WhatsApp и Signal. Через специальные возможности вредонос считывал с экрана списки чатов и контактов, текст сообщений и время отправки. Для Telegram разработчики добавили перехват содержимого всплывающих уведомлений. Переписки в других приложениях, включая Viber, программа собирала по упрощённой схеме, копируя всю видимую информацию. Собранные данные DragonDoll шифровала и отправляла на управляющий сервер злоумышленников, размещённый на российском хостинге.
Специалисты PT ESC впервые обнаружили DragonDoll весной 2026 года во время анализа атаки на пользователей из Саудовской Аравии. Расследование вывело аналитиков на аккаунт GitHub, через который с марта по май 2026 года обновлялся код программы. За время наблюдения эксперты зафиксировали около 150 образцов вредоносного ПО. Ссылка из аккаунта вела на сеть поддельных страниц с обновлением Chrome. Содержание сайтов подстраивалось под язык жертвы: разработчики подготовили более 30 версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Источник распространения ссылок установить не удалось.
Аналитики PT ESC подчеркнули, что DragonDoll не использует уязвимости Android, а злоупотребляет штатной функцией с широкими правами. Запрос доступа к специальным возможностям сразу после установки должен насторожить, если назначение приложения не требует широких системных полномочий. Специалисты рекомендуют обновлять браузеры и другие программы только через официальные магазины, включая Google Play, либо через сайты разработчиков. Ссылки на срочные обновления в сообщениях, рекламе и всплывающих окнах могут вести на вредоносные приложения.
- Источник новости
- www.securitylab.ru