Эксперты российской компании Positive Technologies зафиксировали масштабную кампанию по распространению вредоносного ПО, маскирующегося под обновление популярного мобильного браузера Chrome. За два последних месяца зловред разошёлся почти в 150 образцах по более чем 26 странам, включая Россию. Главная опасность DragonDoll - именно так называется, якобы, обновление Chrome, - он эксплуатирует не программные уязвимости Android, а доверчивость самого пользователя.
Схема заражения начинается одинаково для всех жертв. Пользователь попадает на поддельный сайт, визуально неотличимый от официальной страницы Google Chrome. Ресурс сообщает о критической необходимости срочно обновить браузер. После нажатия кнопки на телефон скачивается вредоносный APK-файл.
Дальнейшая установка требует от жертвы предоставить доступ к «Специальным возможностям» (Accessibility Services) — функциям операционной системы, изначально созданным для людей со слабым зрением. Предоставление этого права дает вредоносу практически тотальный контроль над устройством.
После многоэтапной инсталляции DragonDoll размещает финальный модуль, который отлично защищен от анализа антивирусами. Возможности программы выходят далеко за рамки классического трояна:
- Визуальный шпионаж: видит всё, что происходит на экране, делает скриншоты, фиксирует нажатия клавиш.
- Полный контроль связи: совершает звонки, читает, отправляет и удаляет SMS, стирает историю вызовов, добавляет и убирает контакты.
- Подмена интерфейса (оверлеи): поверх настоящих банковских приложений или мессенджеров накладываются фальшивые окна ввода, которые перехватывают пароли и ПИН-коды.
Основной интерес злоумышленников — частная переписка. Telegram и Signal атакуются наиболее агрессивно: программа считывает списки чатов и контактов, текст сообщений и время их отправки прямо с экрана. Для Telegram реализован дополнительный механизм перехвата всплывающих уведомлений до того, как они будут зашифрованы системой. Переписку в других приложениях, включая Viber, собирают по упрощенной схеме — копируется абсолютно всё, что отображается на дисплее смартфона.
Собранные данные шифруются и отправляются на управляющий сервер, расположенный на российском хостинге. Это затрудняет международное расследование и позволяет операторам вируса эффективно управлять инфраструктурой.
Впервые активность DragonDoll была замечена весной текущего года при анализе атаки на пользователей из Саудовской Аравии. Расследование экспертов вывело на публичный репозиторий кода на GitHub. С марта по май 2026 года выявленный GitHub-аккаунт регулярно обновлялся, именно там обнаружились около 150 образцов вредоноса. С профиля вела ссылка на сеть фальшивых сайтов с «обновлением», адаптированных под язык жертвы — всего подготовили более 30 языковых версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Кто именно стоял за массовой рассылкой ссылок на эти сайты, пока не установлено.
Для того чтобы не стать жертвой мошенников, эксперты просят выполнять несколько правил:
- Никаких срочных обновлений из баннеров. Обновлять браузер следует только через официальные магазины (Google Play, RuStore) или напрямую с сайта developer.chrome.com. Любая кнопка «Обновить сейчас» во всплывающем окне или рекламном сообщении — это ловушка.
- Контроль разрешений. Если только что установленное приложение калькулятора, фонарика или браузера внезапно запрашивает доступ к «Специальным возможностям» без очевидной причины — это стопроцентный маркер шпионажа. Доступ необходимо немедленно отозвать в настройках безопасности.
- Скрытый ввод. Включите функцию защиты от оверлеев (запрет наложения окон) для банковских приложений и мессенджеров в настройках операционной системы. Это заблокирует возможность создания фальшивых экранов ввода поверх оригинальных программ.
Помните: даже самая надежная двухфакторная аутентификация бесполезна, если вирус видит ваш экран в реальном времени и ждет появления кода подтверждения.