Специалисты Positive Technologies обнаружили новую шпионскую программу DragonDoll для Android, которую распространяют под видом обновления Google Chrome. Связанная с вредоносом кампания затронула пользователей более чем в 26 странах, включая Россию. Первые образцы исследователи PT ESC Threat Intelligence обнаружили весной 2026 года при разборе атаки на пользователей из Саудовской Аравии.
За два месяца специалисты зафиксировали около 150 образцов DragonDoll. Речь идёт именно о вариантах вредоносной программы. Число реальных жертв исследователи публично не раскрывали.
DragonDoll получает широкие возможности управления устройством: может отслеживать действия пользователя, делать снимки экрана, перехватывать содержимое приложений и уведомлений, читать сообщения и похищать данные, введённые в поддельные окна. Для работы вредонос активно использует службу специальных возможностей Android.
Атака начинается с поддельного сайта, оформленного под страницу Google Chrome. Посетителю предлагают установить якобы новую версию браузера.
После нажатия кнопки загружается вредоносный установочный файл. Для заражения одного посещения сайта недостаточно: приложение нужно установить на устройство, после чего DragonDoll запрашивает доступ к специальным возможностям Android. Затем в несколько этапов загружается финальный шпионский модуль, защищённый от обратного анализа.
Данных об использовании DragonDoll уязвимости Google Chrome для автоматической установки вредоноса исследователи не приводят. Основой атаки служит социальная инженерия: человека убеждают самостоятельно скачать и запустить программу, которая выдаёт себя за обновление браузера.
Настоящий Chrome на Android обновляется через Google Play. Google указывает, что новые версии устанавливаются автоматически в зависимости от настроек Play Store либо вручную через раздел доступных обновлений.
Предложение загрузить «обновление Chrome» отдельным APK-файлом с постороннего сайта поэтому должно вызывать подозрение. После установки вредонос просит включить для него службу специальных возможностей — Accessibility Service. Это штатный механизм Android, разработанный прежде всего для приложений, которые помогают людям с ограниченными возможностями взаимодействовать со смартфоном. Такие сервисы могут анализировать элементы интерфейса, получать сведения о содержимом активного окна и выполнять действия от имени пользователя.
Android также предусматривает для служб специальных возможностей возможности выполнения жестов и, при наличии соответствующих разрешений, создания снимков экрана.
DragonDoll использует эти функции не по назначению. Получив необходимые права, программа способна наблюдать за происходящим на экране и взаимодействовать с устройством значительно глубже обычного приложения.
Исследователи обнаружили у DragonDoll большой набор команд. Программа умеет включать и выключать экран, фиксировать действия пользователя и делать снимки дисплея. В расширенном описании Positive Technologies также фигурируют чтение, отправка и удаление SMS, совершение звонков, работа с историей вызовов и изменение списка контактов.
По набору функций DragonDoll фактически сочетает возможности шпионского ПО и инструмента удалённого управления Android-устройством. Особенно опасен доступ к тому, что пользователь уже видит на экране. В таком сценарии злоумышленникам необязательно взламывать шифрование отдельных сервисов: информация считывается непосредственно с зараженного смартфона после того, как приложение её отобразило.
Исследователи описали функции для работы с мессенджерами. DragonDoll способен получать списки чатов и контактов в Telegram и WhatsApp, считывать текст и время сообщений из интерфейса приложений. В Telegram вредонос дополнительно перехватывает содержимое всплывающих уведомлений.
Для других приложений используется более универсальная схема: программа копирует информацию, которая отображается на экране. Среди таких сервисов исследователи упоминают Viber. В более подробном сообщении PT ESC, переданном SecPost, среди целевых мессенджеров также указан Signal.
Еще одна функция DragonDoll — наложение ложного интерфейса поверх настоящих приложений.
На экране может появиться форма, визуально похожая на окно легитимной программы. Пользователь вводит пароль, ПИН-код или другие данные, считая, что взаимодействует с настоящим приложением. Информация попадает злоумышленникам.
Подобная техника особенно опасна в сочетании с доступом к содержимому интерфейса и возможностью отслеживать действия пользователя.
Запрос специальных возможностей со стороны программы, которая якобы лишь обновляет браузер, поэтому является серьёзным признаком угрозы. Обычному обновлению Chrome такие права не нужны.
Изучение инфраструктуры DragonDoll привело специалистов к аккаунту на GitHub. Код программы обновлялся там с марта по май 2026 года. Связанные материалы вывели исследователей на сеть фальшивых сайтов, распространявших вредонос под видом обновления Chrome.
Поддельные страницы адаптировали под язык предполагаемой жертвы. Специалисты обнаружили более 30 языковых вариантов, включая русский, украинский, китайский, корейский и арабский. Это объясняет широкую географию кампании.
При этом нельзя утверждать, что исследователи подтвердили успешное заражение большого количества смартфонов в каждой из упомянутых стран. Опубликованные данные говорят об атаках на пользователей более чем из 26 государств и обнаруженной инфраструктуре кампании. Подробную статистику успешных заражений PT ESC не публиковал.
Откуда именно пользователи переходили на поддельные страницы, исследователям установить не удалось. Канал первоначального распространения ссылок остаётся неизвестным.
Собранную информацию DragonDoll шифрует и передает на управляющий сервер злоумышленников. В ходе исследования такой сервер обнаружили на инфраструктуре российского хостинг-провайдера. Расположение управляющего сервера само по себе не указывает на происхождение авторов или операторов вредоноса. Киберпреступники могут арендовать инфраструктуру в разных государствах, использовать посредников, чужие учётные записи или скомпрометированные серверы.
В опубликованных материалах DragonDoll не приписывается конкретной известной хакерской группировке.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.