Шпионское Android-приложение DragonDoll распространяется в 26 странах - «Новости» » Интернет технологии
sitename
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Шпионское Android-приложение DragonDoll распространяется в 26 странах - «Новости»

Специалисты Positive Technologies обнаружили новую малварь DragonDoll, которая атакует пользователей Android как минимум в 26 странах, включая Россию. Вредонос маскируется под обновление Google Chrome, а после установки получает почти полный контроль над зараженным смартфоном, похищает переписки, пароли и PIN-коды.


Впервые исследователи заметили DragonDoll весной 2026 года во время анализа атаки на пользователей из Саудовской Аравии, а в последующие два месяца специалистам удалось выявить около 150 образцов этой малвари.


Как правило, заражение начинается с фишингового сайта, который оформлен как официальная страница Google Chrome. Жертве сообщают, что ее браузер необходимо срочно обновить, и предлагают скачать APK-файл. Обычно такие страницы адаптированы под разные регионы: исследователи обнаружили более 30 языковых версий, включая русскую, украинскую, китайскую, корейскую и арабскую.



Шпионское Android-приложение DragonDoll распространяется в 26 странах - «Новости»


После запуска фальшивое обновление просит разрешить доступ к специальным возможностям Android, а получив нужные разрешения, DragonDoll в несколько этапов устанавливает финальный шпионский модуль. При этом цепочка загрузки защищена от анализа: атакующие умышленно портят заголовки APK, используют LLVM-обфускацию и проверяют, не запущен ли образец под отладчиком (Frida или каким-то другим).


После установки DragonDoll может практически полностью контролировать зараженный смартфон. Операторы малвари способны включать и выключать экран, имитировать нажатия и ввод текста, делать скриншоты, совершать звонки, читать, отправлять и удалять SMS-сообщения, управлять контактами и удалять историю вызовов. Также вредонос поддерживает VNC и может удаленно управлять интерфейсом устройства без root-доступа.


Еще одна функция DragonDoll — оверлеи, которые отображаются поверх легитимных приложений. С их помощью атакующие могут перехватывать введенные пользователем данные, включая пароли и PIN-коды. Исследователи считают, что этот механизм может применяться для имитации банковских приложений и форм авторизации.


Отдельно малварь нацеливается и на переписку жертв. Так, DragonDoll умеет извлекать чаты, контакты, текст и время отправки сообщений из Signal и WhatsApp*, а для Telegram, помимо этого, предусмотрен дополнительный перехват текстов уведомлений. В Viber и других мессенджерах малварь действует проще и собирает весь текст, который «видит» на экране.


Во время проведения расследования специалисты обнаружили на GitHub учетную запись, с помощью которой с 6 марта по 6 мая 2026 года обновлялся код DragonDoll. За это время там появилось около 150 образцов вредоноса, а ссылки из репозитория вели на сеть фишинговых сайтов с поддельными обновлениями для Chrome. Как и где именно злоумышленники распространяли ссылки на эти страницы, пока неизвестно.





Все собранные на устройстве данные DragonDoll шифрует и отправляет на управляющий сервер, причем C2-инфраструктура малвари размещается на неназванном российском хостинге.


«DragonDoll не использует уязвимости защиты, а эксплуатирует штатную функцию Android, к которой часто прибегают злоумышленники именно из-за ее широких прав. Поэтому стоит насторожиться, если только что установленное приложение запрашивает доступ к специальным возможностям без явной на то причины — это одна из самых частых уловок шпионского ПО. Обновлять браузер и другие приложения нужно только через официальные магазины, такие как Google Play, или с сайта разработчика, а не переходить по ссылкам на срочные „обновления“ из сообщений, рекламы или всплывающих окон», — комментируют специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies.


* Принадлежит компании Meta, деятельность которой признана экстремистской и запрещена в России.


Специалисты Positive Technologies обнаружили новую малварь DragonDoll, которая атакует пользователей Android как минимум в 26 странах, включая Россию. Вредонос маскируется под обновление Google Chrome, а после установки получает почти полный контроль над зараженным смартфоном, похищает переписки, пароли и PIN-коды. Впервые исследователи заметили DragonDoll весной 2026 года во время анализа атаки на пользователей из Саудовской Аравии, а в последующие два месяца специалистам удалось выявить около 150 образцов этой малвари. Как правило, заражение начинается с фишингового сайта, который оформлен как официальная страница Google Chrome. Жертве сообщают, что ее браузер необходимо срочно обновить, и предлагают скачать APK-файл. Обычно такие страницы адаптированы под разные регионы: исследователи обнаружили более 30 языковых версий, включая русскую, украинскую, китайскую, корейскую и арабскую. После запуска фальшивое обновление просит разрешить доступ к специальным возможностям Android, а получив нужные разрешения, DragonDoll в несколько этапов устанавливает финальный шпионский модуль. При этом цепочка загрузки защищена от анализа: атакующие умышленно портят заголовки APK, используют LLVM-обфускацию и проверяют, не запущен ли образец под отладчиком (Frida или каким-то другим). После установки DragonDoll может практически полностью контролировать зараженный смартфон. Операторы малвари способны включать и выключать экран, имитировать нажатия и ввод текста, делать скриншоты, совершать звонки, читать, отправлять и удалять SMS-сообщения, управлять контактами и удалять историю вызовов. Также вредонос поддерживает VNC и может удаленно управлять интерфейсом устройства без root-доступа. Еще одна функция DragonDoll — оверлеи, которые отображаются поверх легитимных приложений. С их помощью атакующие могут перехватывать введенные пользователем данные, включая пароли и PIN-коды. Исследователи считают, что этот механизм может применяться для имитации банковских приложений и форм авторизации. Отдельно малварь нацеливается и на переписку жертв. Так, DragonDoll умеет извлекать чаты, контакты, текст и время отправки сообщений из Signal и WhatsApp*, а для Telegram, помимо этого, предусмотрен дополнительный перехват текстов уведомлений. В Viber и других мессенджерах малварь действует проще и собирает весь текст, который «видит» на экране. Во время проведения расследования специалисты обнаружили на GitHub учетную запись, с помощью которой с 6 марта по 6 мая 2026 года обновлялся код DragonDoll. За это время там появилось около 150 образцов вредоноса, а ссылки из репозитория вели на сеть фишинговых сайтов с поддельными обновлениями для Chrome. Как и где именно злоумышленники распространяли ссылки на эти страницы, пока неизвестно. Все собранные на устройстве данные DragonDoll шифрует и отправляет на управляющий сервер, причем C2-инфраструктура малвари размещается на неназванном российском хостинге. «DragonDoll не использует уязвимости защиты, а эксплуатирует штатную функцию Android, к которой часто прибегают злоумышленники именно из-за ее широких прав. Поэтому стоит насторожиться, если только что установленное приложение запрашивает доступ к специальным возможностям без явной на то причины — это одна из самых частых уловок шпионского ПО. Обновлять браузер и другие приложения нужно только через официальные магазины, такие как Google Play, или с сайта разработчика, а не переходить по ссылкам на срочные „обновления“ из сообщений, рекламы или всплывающих окон», — комментируют специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies. * Принадлежит компании Meta, деятельность которой признана экстремистской и запрещена в России.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: