Перейти к основному контенту
LiMP VPN
Все новости

DragonDoll: шпион для Android прячется под Chrome

DragonDoll: шпион для Android прячется под Chrome

Коротко: Эксперты Positive Technologies обнаружили шпионское приложение DragonDoll для Android, которое распространяется через поддельные страницы «обновления Chrome» и уже зафиксировано в 26 странах, включая Россию. После установки вредонос читает переписку в Telegram, WhatsApp и Signal, перехватывает пароли и ПИН-коды, ведёт слежку за экраном в реальном времени. Устанавливать приложения только из Google Play — самая надёжная защита.

Новый шпион засветился в 26 странах

В августе 2026 года команда PT ESC (Positive Technologies Expert Security Center) опубликовала результаты многомесячного расследования нового семейства шпионского ПО — DragonDoll. Впервые образцы вредоноса были обнаружены весной 2026 года при анализе атаки на пользователей из Саудовской Аравии. За два последующих месяца исследователи зафиксировали около 150 уникальных образцов и установили, что DragonDoll работает как минимум в 26 странах. Россия входит в число мишеней: злоумышленники подготовили полностью локализованную русскоязычную версию фишинговой страницы.

Масштаб кампании подчёркивают два факта. Во-первых, авторы DragonDoll создали более 30 языковых версий поддельного сайта — русскую, украинскую, китайскую, корейскую, арабскую и ряд других. Во-вторых, командный сервер, принимающий похищенные данные, размещён у российского хостинг-провайдера. О том, как злоумышленники монетизируют похищенные данные, читайте в нашем материале об утечке миллиардов паролей.

Как DragonDoll попадает на смартфон

Схема заражения рассчитана на рядового пользователя: злоумышленники создают сайт, неотличимый на первый взгляд от официальной страницы Google Chrome. Жертвы попадают на него через рекламу в поиске, ссылки в мессенджерах или письмах, призывающих «обновить браузер для безопасности». Ирония в том, что повод — «защита устройства» — полностью противоположен реальному результату.

На фейковой странице предлагают скачать APK-файл в обход Google Play. Android предупреждает, что источник неизвестен, — однако DragonDoll снабжает страницу инструкциями по отключению этого предупреждения. Технически вредонос не эксплуатирует уязвимость в Android: он злоупотребляет функцией Accessibility Services (специальные возможности), которая предназначена для людей с ограниченными возможностями и даёт приложению расширенный доступ к экрану и другим программам.

После установки DragonDoll запрашивает доступ к Accessibility Services. Именно это разрешение становится главным инструментом слежки: оно позволяет читать содержимое экрана в любом открытом приложении, перехватывать нажатия клавиш и накладывать поверх реальных интерфейсов невидимые поддельные окна для кражи паролей.

Что похищает DragonDoll

Список возможностей вредоноса показывает, что DragonDoll — не рекламный модуль, а инструмент целевой слежки:

  • Переписка в мессенджерах. DragonDoll читает чаты в Telegram, WhatsApp и Signal через оверлейные атаки. Сквозное шифрование при этом не помогает: вредонос работает на уровне экрана устройства — уже после расшифровки сообщений.
  • Пароли и ПИН-коды. Через подмену интерфейсов DragonDoll перехватывает вводимые пароли и ПИН-коды, включая данные банковских приложений.
  • Запись экрана. Приложение способно вести запись происходящего на экране в режиме реального времени.
  • SMS и звонки. DragonDoll перехватывает входящие SMS — в том числе коды двухфакторной аутентификации — и может просматривать, изменять или удалять историю звонков и контакты.
  • Управление устройством. Вредонос умеет включать и выключать экран и совершать звонки без ведома владельца.

Все похищенные данные передаются в зашифрованном виде на командный сервер. PT ESC отмечают: DragonDoll использует многоуровневую защиту от анализа, что существенно затрудняет его обнаружение стандартными антивирусами.

Россия — среди целей

Качественная русскоязычная версия фишинговой страницы говорит о целенаправленной работе с русскоязычной аудиторией. Россия стала одним из первых регионов после Саудовской Аравии, где зафиксированы заражения DragonDoll.

В нашем обзоре об Android-банковских троянах в России мы уже разбирали, как злоумышленники адаптируют вредоносный инструментарий под российских пользователей. DragonDoll — продолжение той же тенденции, только с акцентом не на банковские счета, а на переписку и учётные данные. Чтобы снизить след в интернете, посмотрите на страницу возможностей LiMP VPN: шифрование трафика скрывает сетевую активность от провайдера. Важно понимать границы: VPN защищает данные в пути, но не заменяет осторожность при установке приложений.

Как защитить Android от DragonDoll

Цепочка заражения DragonDoll разрывается на одном из первых шагов, если следовать простым правилам:

  1. Устанавливайте приложения только из Google Play. Все обновления Chrome приходят исключительно через магазин. Если сайт предлагает скачать APK-файл — это мошенничество без исключений.
  2. Не давайте Accessibility Services незнакомым приложениям. Запрос этого разрешения от приложения, загруженного вне Play Store, — красный флаг.
  3. Проверяйте адрес страницы. Настоящий Chrome не предлагает обновлений через сторонние сайты — браузер обновляется сам через Play Store.
  4. Включите Play Protect. Встроенный сканер Google Play Protect проверяет приложения на вредоносное поведение. Убедитесь, что он активен в настройках Play Store.
  5. Следите за подозрительными разрешениями. Если уже установленное приложение вдруг запросило Accessibility Services — удалите его немедленно и запустите проверку антивирусом (например, Dr.Web или Kaspersky for Android).

Для защиты сетевой приватности используйте надёжный VPN. LiMP VPN шифрует трафик с вашего устройства, скрывая от провайдера и владельца Wi-Fi-сети, какие сайты вы посещаете. Это не остановит DragonDoll, если шпион уже установлен, — но снижает риск попасть на фишинговую страницу через незащищённую сеть.

Источники

DragonDoll: шпион для Android прячется под Chrome | LiMP VPN