avatar
S.E.Book
Переслано от SecAtor
19.08.2026 17:11
Исследователи Positive Technologies раскрыли новый штамм шпионского ПО для Android, получившего название DragonDoll, которое распространяется с помощью фейковых пакетов обновления Chrome и нацелено на кражу данных из мессенджеров.

По данным Positive Technologies, атакам DragonDoll подверглись пользователи устройств на базе Android из более чем 26 стран, включая Россию. Вредоносное ПО маскируется под обновление браузера Google Chrome.

После установки программы хакеры могут отслеживать, что происходит на устройстве, и управлять им удаленно, программа позволяет включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.

Позитивы впервые обнаружили вредонос весной 2026 гоад при анализе кибератаки на пользователей из Саудовской Аравии с использованием неизвестного ранее APK-файла с именем Chrome.apk. За два месяца эксперты зафиксировали около 150 образцов вредоносной ПО.

Схема заражения во всех случаях одинакова. Пользователь Google Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, и получает предложение обновить Chrome.

После нажатия на кнопку обновления на устройство устанавливается вредоносное ПО. Она запрашивает разрешение специальных возможностей, после чего в несколько этапов разворачивает на смартфоне финальный шпионский модуль, защищенный от анализа.

После установки хакеры получают возможность отслеживать происходящее на устройстве и управлять им удаленно - включать и выключать экран, фиксировать нажатия, делать скриншоты и читать сообщения.

Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений фейковые окна интерфейса и перехватывать вводимые пользователем данные. Таким образом злоумышленники получают пароли и PIN-коды.

Функционал программы также позволяет считывать списки чатов и контактов в мессенджерах, в частности в Telegram и WhatsApp, а также текст и время сообщений прямо с экрана.

DragonDoll также способен перехватывать содержимое всплывающих уведомлений в Telegram, а также переписку в других приложениях, включая Viber.

Троян путем копирования пылесосит фактически все, что видно на экране у пользователя-жертвы. Собранные данные шифруются и отправляются на сервер злоумышленников, размещенный на российском хостинге.

Выявленные образцы адаптируется для атак на жертв из различных стран, включая Россию, Китай, Корею и некоторые страны MENA

Подробный технический разбор цепочки заражения, функциональности, особенностей работы и сетевого взаимодействия - в отчете.
4 1.4K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

S.E.Book

23.2K
Copyright: @SEAdm1n

Вакансии: @infosec_work

Сотрудничество - @SEAdm1n

Обратная связь. Вопросы, предложения, пожелания, жалобы - @Social_Engineering_bot

РКН: https://vk.cc/cN3VGo
Открыть в Telegram