
Пользователи Android более чем в 26 странах, включая Россию, подверглись атакам с помощью новой шпионской программы DragonDoll, которая маскируется под обновление браузера Google Chrome. Об этом сообщает РБК со ссылкой на пресс-службу экспертного центра безопасности Positive Technologies.
Вредоносное ПО впервые обнаружили специалисты департамента Threat Intelligence весной 2026 года при анализе атаки на пользователей из Саудовской Аравии. За два месяца они выявили около 150 образцов программы. По словам экспертов, DragonDoll дает злоумышленникам почти полный контроль над устройством жертвы.
Схема заражения во всех случаях одинакова. Пользователь Chrome на Android попадает на поддельный сайт, оформленный под официальную страницу браузера, и получает предложение установить обновление. После нажатия кнопки на устройство загружается вредоносное ПО — оно запрашивает разрешения специальных возможностей и поэтапно устанавливает финальный шпионский модуль, защищенный от обратного анализа.
После успешного заражения злоумышленники получают широкие возможности управления устройством: могут включать и выключать экран, фиксировать нажатия клавиш, делать скриншоты и управлять смартфоном удаленно. Помимо этого, DragonDoll умеет незаметно накладывать поверх настоящих приложений поддельные окна — так программа перехватывает пароли и ПИН-коды, которые вводит пользователь.
Особую угрозу представляют возможности DragonDoll в части слежки за перепиской. Программа считывает списки чатов и контактов в Telegram и WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России), а также фиксирует текст и время сообщений прямо с экрана. В Telegram она дополнительно перехватывает содержимое всплывающих уведомлений. Переписку в других приложениях, включая Viber, DragonDoll собирает, копируя все видимое на экране. Все данные шифруются и отправляются на сервер злоумышленников, размещенный на российском хостинге.
Ранее мы рассказывали, что пользователей Android-смартфонов призвали включить функцию «Регистрация вторжений» в Android 17 для защиты от слежки за приложениями.