Коротко: Эксперты Positive Technologies обнаружили шпионское приложение DragonDoll для Android, которое распространяется через поддельные страницы «обновления Chrome» и уже зафиксировано в 26 странах, включая Россию. После установки вредонос читает переписку в Telegram, WhatsApp и Signal, перехватывает пароли и ПИН-коды, ведёт слежку за экраном в реальном времени. Устанавливать приложения только из Google Play — самая надёжная защита.
Новый шпион засветился в 26 странах
В августе 2026 года команда PT ESC (Positive Technologies Expert Security Center) опубликовала результаты многомесячного расследования нового семейства шпионского ПО — DragonDoll. Впервые образцы вредоноса были обнаружены весной 2026 года при анализе атаки на пользователей из Саудовской Аравии. За два последующих месяца исследователи зафиксировали около 150 уникальных образцов и установили, что DragonDoll работает как минимум в 26 странах. Россия входит в число мишеней: злоумышленники подготовили полностью локализованную русскоязычную версию фишинговой страницы.
Масштаб кампании подчёркивают два факта. Во-первых, авторы DragonDoll создали более 30 языковых версий поддельного сайта — русскую, украинскую, китайскую, корейскую, арабскую и ряд других. Во-вторых, командный сервер, принимающий похищенные данные, размещён у российского хостинг-провайдера. О том, как злоумышленники монетизируют похищенные данные, читайте в нашем материале об утечке миллиардов паролей.
Как DragonDoll попадает на смартфон
Схема заражения рассчитана на рядового пользователя: злоумышленники создают сайт, неотличимый на первый взгляд от официальной страницы Google Chrome. Жертвы попадают на него через рекламу в поиске, ссылки в мессенджерах или письмах, призывающих «обновить браузер для безопасности». Ирония в том, что повод — «защита устройства» — полностью противоположен реальному результату.
На фейковой странице предлагают скачать APK-файл в обход Google Play. Android предупреждает, что источник неизвестен, — однако DragonDoll снабжает страницу инструкциями по отключению этого предупреждения. Технически вредонос не эксплуатирует уязвимость в Android: он злоупотребляет функцией Accessibility Services (специальные возможности), которая предназначена для людей с ограниченными возможностями и даёт приложению расширенный доступ к экрану и другим программам.
После установки DragonDoll запрашивает доступ к Accessibility Services. Именно это разрешение становится главным инструментом слежки: оно позволяет читать содержимое экрана в любом открытом приложении, перехватывать нажатия клавиш и накладывать поверх реальных интерфейсов невидимые поддельные окна для кражи паролей.
Что похищает DragonDoll
Список возможностей вредоноса показывает, что DragonDoll — не рекламный модуль, а инструмент целевой слежки:
- Переписка в мессенджерах. DragonDoll читает чаты в Telegram, WhatsApp и Signal через оверлейные атаки. Сквозное шифрование при этом не помогает: вредонос работает на уровне экрана устройства — уже после расшифровки сообщений.
- Пароли и ПИН-коды. Через подмену интерфейсов DragonDoll перехватывает вводимые пароли и ПИН-коды, включая данные банковских приложений.
- Запись экрана. Приложение способно вести запись происходящего на экране в режиме реального времени.
- SMS и звонки. DragonDoll перехватывает входящие SMS — в том числе коды двухфакторной аутентификации — и может просматривать, изменять или удалять историю звонков и контакты.
- Управление устройством. Вредонос умеет включать и выключать экран и совершать звонки без ведома владельца.
Все похищенные данные передаются в зашифрованном виде на командный сервер. PT ESC отмечают: DragonDoll использует многоуровневую защиту от анализа, что существенно затрудняет его обнаружение стандартными антивирусами.
Россия — среди целей
Качественная русскоязычная версия фишинговой страницы говорит о целенаправленной работе с русскоязычной аудиторией. Россия стала одним из первых регионов после Саудовской Аравии, где зафиксированы заражения DragonDoll.
В нашем обзоре об Android-банковских троянах в России мы уже разбирали, как злоумышленники адаптируют вредоносный инструментарий под российских пользователей. DragonDoll — продолжение той же тенденции, только с акцентом не на банковские счета, а на переписку и учётные данные. Чтобы снизить след в интернете, посмотрите на страницу возможностей LiMP VPN: шифрование трафика скрывает сетевую активность от провайдера. Важно понимать границы: VPN защищает данные в пути, но не заменяет осторожность при установке приложений.
Как защитить Android от DragonDoll
Цепочка заражения DragonDoll разрывается на одном из первых шагов, если следовать простым правилам:
- Устанавливайте приложения только из Google Play. Все обновления Chrome приходят исключительно через магазин. Если сайт предлагает скачать APK-файл — это мошенничество без исключений.
- Не давайте Accessibility Services незнакомым приложениям. Запрос этого разрешения от приложения, загруженного вне Play Store, — красный флаг.
- Проверяйте адрес страницы. Настоящий Chrome не предлагает обновлений через сторонние сайты — браузер обновляется сам через Play Store.
- Включите Play Protect. Встроенный сканер Google Play Protect проверяет приложения на вредоносное поведение. Убедитесь, что он активен в настройках Play Store.
- Следите за подозрительными разрешениями. Если уже установленное приложение вдруг запросило Accessibility Services — удалите его немедленно и запустите проверку антивирусом (например, Dr.Web или Kaspersky for Android).
Для защиты сетевой приватности используйте надёжный VPN. LiMP VPN шифрует трафик с вашего устройства, скрывая от провайдера и владельца Wi-Fi-сети, какие сайты вы посещаете. Это не остановит DragonDoll, если шпион уже установлен, — но снижает риск попасть на фишинговую страницу через незащищённую сеть.
Источники
- SecurityLab — «Обновление Chrome, которое крадёт всё: шпион DragonDoll заразил Android-смартфоны в 26 странах»
- CNews — «Positive Technologies: хакеры распространили программу-шпион для Android в 26 странах»
- iXBT — «Шпион под видом обновления Chrome атакует Android»
- Ведомости — «Хакеры начали распространять приложение-шпион для Android в 26 странах»
