DragonDoll: Android-шпион под видом Chrome крадёт данные и управляет устройством
Весной 2026 года эксперты по кибербезопасности выявили ранее не описанное семейство Android-шпионского ПО, получившее название DragonDoll. Вредоносная программа распространяется через многоязычные фишинговые сайты, которые убеждают пользователей в необходимости срочного обновления браузера. Кампания охватывает более 26 стран и поддерживает не менее 34 языков интерфейса, что делает её одной из наиболее масштабных в своём классе.
DragonDoll маскируется под обновление Google Chrome и запрашивает привилегии Accessibility Services Android под предлогом завершения обновления браузера.
Механизм распространения и маскировка
Злоумышленники создают фишинговые сайты, которые ложно утверждают, что браузеру требуется срочное обновление. Приманка адаптирована для пользователей из России, Саудовской Аравии, Китая, Кореи, а также стран Ближнего Востока и Северной Африки. Интерфейс поддерживает не менее 34 языков, что значительно повышает шансы на успех.
После перехода на сайт пользователю предлагается загрузить вредоносный APK, который запрашивает разрешение android.permission.REQUEST_INSTALL_PACKAGES. Далее дроппер загружает встроенный APK через PackageInstaller и отображает приманку в виде HTML-страницы обновления Chrome в WebView. Для полной активации ВПО запрашивает привилегии Accessibility Services.
Технические особенности дроппера
Исходный APK использует изменённые заголовки ZIP, что затрудняет извлечение стандартными архивными инструментами. Дроппер расшифровывает финальный полезный груз с помощью AES-256-GCM и применяет комплекс обфускации, включающий:
- обфускацию на основе LLVM;
- выравнивание потока управления (control flow flattening);
- смешанную булеву арифметику (mixed boolean arithmetic);
- проверки окружения;
- зашифрованные строки.
Финальный пакет шпионского ПО обычно идентифицируется как com.me4dymbu.ysbf4ghb.
Шпионские функции
DragonDoll использует Accessibility Services Android для мониторинга кликов, изменений фокуса, нажатий клавиш, ввода текста и содержимого экрана. Это позволяет вредоносу:
- вводить пароли и PIN-коды;
- перехватывать данные аутентификации;
- собирать SMS-сообщения, контакты, информацию о звонках;
- получать списки устройств и приложений, данные учетных записей, аппаратные идентификаторы, IMEI, данные загрузчика и процессора;
- определять статус разрешений, статус root и статус владельца устройства.
Кроме того, вредонос извлекает чаты, группы, контакты, статусы и последние сообщения из Signal и WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta). Для Viber и приложений, названия пакетов которых содержат слово «messenger», применяется общий метод извлечения текста.
Удалённое управление и перехват учётных данных
DragonDoll поддерживает удалённое управление устройством через VNC и HVNC на основе Accessibility Services. Компоненты VNC заимствованы из открытого проекта droidVNC-NG и могут работать без root-доступа, тогда как HVNC передаёт иерархии окон доступности и выполняет команды удалённого взаимодействия.
Функциональность наложения позволяет имитировать банковские приложения или формы регистрации для захвата учётных данных.
Связь с командным сервером и хранение данных
Связь использует регистрацию на основе RSA и обмен сеансовыми ключами AES. Операционные данные и результаты команд хранятся в базе данных SQLite. ВПО взаимодействует с настроенным командным сервером по адресу channelzones.co.
Эволюция и инфраструктура
Были выявлены версии 9.3 и 9.4. В более поздних образцах для повышения устойчивости после перезагрузок было добавлено закрепление JobScheduler. В период с марта по май 2026 года в репозиторий GitHub было загружено около 150 тесно связанных образцов, а инфраструктура фишинга включала datewithmealways.site.
Масштаб кампании, многоязычность и продвинутые техники обфускации делают DragonDoll серьёзной угрозой для пользователей Android по всему миру. Эксперты рекомендуют с осторожностью относиться к предложениям обновить браузер через сторонние сайты и загружать приложения только из официальных магазинов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



