Хакеры распространяли Android-шпион DragonDoll через поддельные сайты Chrome в 26 странах

17 августа, 2026, 14:27

Пользователи Android из более чем 26 стран, включая Россию, подверглись атакам шпионского приложения DragonDoll, маскировавшегося под обновление Google Chrome. Как сообщили SecPost в департаменте Threat Intelligence экспертного центра безопасности Positive Technologies (PT ESC), за два месяца специалисты зафиксировали около 150 образцов вредоносного ПО.

Заражение происходило через поддельные сайты, оформленные под официальную страницу браузера. После нажатия кнопки обновления на устройство загружался вредоносный файл, который запрашивал разрешения специальных возможностей Android для получения полного доступа к смартфону. DragonDoll устанавливал финальный шпионский модуль, защищенный от обратного анализа.

Вредонос позволяет удаленно управлять устройством: включать и выключать экран, фиксировать нажатия, читать, отправлять и стирать SMS, совершать звонки, удалять историю вызовов, добавлять и удалять контакты, делать скриншоты. Также программа перехватывает пароли и ПИН-коды через поддельные окна интерфейса.

Продолжение ниже

Как указывается в сообщении компании, DragonDoll нацелен на мессенджеры Telegram, WhatsApp и Signal — через функцию специальных возможностей считывает списки чатов, контакты и текст сообщений. Для Telegram предусмотрен дополнительный перехват содержимого уведомлений. Переписку в других приложениях, включая Viber, DragonDoll собирает по упрощенной схеме, копируя все, что видно на экране. Данные шифруются и отправляются на управляющий сервер, размещенный на российском хостинге.

В PT ESC впервые обнаружили вредонос весной 2026 года при анализе атаки на пользователей из Саудовской Аравии. Расследование привело к аккаунту на GitHub, с которого с марта по май обновлялся код программы. Ссылка вела на сеть поддельных сайтов с «обновлением» Chrome, адаптированных под язык жертвы — всего подготовлено более 30 языковых версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Источник распространения ссылок установить не удалось.