Коротко: 17 августа 2026 года Positive Technologies предупредила о масштабном распространении DragonDoll — шпионского ПО для Android, замаскированного под обновление Google Chrome. Вредонос похищает переписку из Telegram, WhatsApp и Viber, перехватывает пароли и делает скриншоты. Угроза выявлена в 26+ странах, включая Россию.
Что произошло
Центр экспертизы Positive Technologies (PT Expert Security Center) сообщил 17 августа 2026 года об активной кампании по распространению DragonDoll. Впервые вредонос был обнаружен весной 2026 года при анализе инцидентов в Саудовской Аравии. За два месяца исследователи задокументировали около 150 образцов — масштаб указывает на хорошо организованную, продолжающуюся операцию. О том, как сетевое шифрование защищает ваши данные, читайте на странице возможностей LiMP VPN.
«DragonDoll даёт злоумышленникам почти полный контроль над устройством жертвы и похищает данные, в том числе переписки в мессенджерах», — цитирует пресс-служба Positive Technologies.
Как DragonDoll попадает на Android
Схема заражения рассчитана на невнимательность: пользователя направляют на поддельный сайт, внешне копирующий официальную страницу Google Chrome. Там предлагают установить «критическое обновление браузера». После нажатия кнопки загружается APK-файл вредоноса вместо реального обновления.
При первом запуске DragonDoll запрашивает разрешения службы специальных возможностей (Accessibility Service) — через эти права троян получает доступ к содержимому экрана и вводимому тексту любых приложений. Финальный шпионский модуль защищён от программного анализа, что затрудняет его обнаружение антивирусами. Схожую тактику использовал RedHook — читайте подробнее об Android-трояне RedHook.
Что ворует DragonDoll
После установки шпион перехватывает широкий спектр данных:
- Переписка в мессенджерах. Троян считывает чаты и контакты Telegram и WhatsApp; в Viber копирует всё, что отображается на экране.
- Push-уведомления. DragonDoll перехватывает содержимое всплывающих уведомлений любых приложений, включая коды подтверждения банков.
- Кейлоггинг. Все нажатия клавиш — пароли, PIN-коды, поисковые запросы — записываются и отправляются на командный сервер.
- Скриншоты. Вредонос делает снимки экрана в произвольный момент, фиксируя банковские интерфейсы, открытые документы и личную переписку.
- Фишинговые оверлеи. Троян отображает поверх легитимных приложений поддельные формы ввода для кражи учётных данных.
- Управление устройством. Злоумышленники могут дистанционно включать и выключать экран, загружать файлы и управлять смартфоном.
Россия в числе 26+ пострадавших стран
По данным Positive Technologies, DragonDoll выявлен в Саудовской Аравии, России и более чем 24 других странах. Около 150 задокументированных образцов за два месяца говорят о том, что кампания продолжается. Ранее эксперты фиксировали схожий всплеск — подробнее в материале о росте числа Android-банковских троянов в России.
Под угрозой находятся все пользователи Android, устанавливающие приложения из сторонних источников, — независимо от модели устройства или версии ОС.
Как защитить смартфон
- Устанавливайте приложения только из Google Play. Chrome обновляется внутри приложения или через магазин — любой сайт с кнопкой «Скачать обновление» является фишинговым.
- Не выдавайте Accessibility Service сторонним приложениям. Запрос этих разрешений незнакомым приложением — надёжный признак вредоноса.
- Включите Google Play Protect. Встроенный сканер периодически проверяет установленные приложения на вредоносное поведение.
- Регулярно обновляйте Android. Патчи безопасности закрывают уязвимости, используемые злоумышленниками.
- Шифруйте трафик. VPN не блокирует уже установленный шпион, но шифрует ваше интернет-соединение и защищает данные, передаваемые устройством, — особенно в публичных Wi-Fi-сетях. LiMP VPN работает на Android и iOS с протоколом WireGuard.
