DragonDoll: Android-шпион под видом Chrome крадёт данные и управляет устройством

Весной 2026 года эксперты по кибербезопасности выявили ранее не описанное семейство Android-шпионского ПО, получившее название DragonDoll. Вредоносная программа распространяется через многоязычные фишинговые сайты, которые убеждают пользователей в необходимости срочного обновления браузера. Кампания охватывает более 26 стран и поддерживает не менее 34 языков интерфейса, что делает её одной из наиболее масштабных в своём классе.

DragonDoll маскируется под обновление Google Chrome и запрашивает привилегии Accessibility Services Android под предлогом завершения обновления браузера.

Механизм распространения и маскировка

Злоумышленники создают фишинговые сайты, которые ложно утверждают, что браузеру требуется срочное обновление. Приманка адаптирована для пользователей из России, Саудовской Аравии, Китая, Кореи, а также стран Ближнего Востока и Северной Африки. Интерфейс поддерживает не менее 34 языков, что значительно повышает шансы на успех.

После перехода на сайт пользователю предлагается загрузить вредоносный APK, который запрашивает разрешение android.permission.REQUEST_INSTALL_PACKAGES. Далее дроппер загружает встроенный APK через PackageInstaller и отображает приманку в виде HTML-страницы обновления Chrome в WebView. Для полной активации ВПО запрашивает привилегии Accessibility Services.

Технические особенности дроппера

Исходный APK использует изменённые заголовки ZIP, что затрудняет извлечение стандартными архивными инструментами. Дроппер расшифровывает финальный полезный груз с помощью AES-256-GCM и применяет комплекс обфускации, включающий:

  • обфускацию на основе LLVM;
  • выравнивание потока управления (control flow flattening);
  • смешанную булеву арифметику (mixed boolean arithmetic);
  • проверки окружения;
  • зашифрованные строки.

Финальный пакет шпионского ПО обычно идентифицируется как com.me4dymbu.ysbf4ghb.

Шпионские функции

DragonDoll использует Accessibility Services Android для мониторинга кликов, изменений фокуса, нажатий клавиш, ввода текста и содержимого экрана. Это позволяет вредоносу:

  • вводить пароли и PIN-коды;
  • перехватывать данные аутентификации;
  • собирать SMS-сообщения, контакты, информацию о звонках;
  • получать списки устройств и приложений, данные учетных записей, аппаратные идентификаторы, IMEI, данные загрузчика и процессора;
  • определять статус разрешений, статус root и статус владельца устройства.

Кроме того, вредонос извлекает чаты, группы, контакты, статусы и последние сообщения из Signal и WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta). Для Viber и приложений, названия пакетов которых содержат слово «messenger», применяется общий метод извлечения текста.

Удалённое управление и перехват учётных данных

DragonDoll поддерживает удалённое управление устройством через VNC и HVNC на основе Accessibility Services. Компоненты VNC заимствованы из открытого проекта droidVNC-NG и могут работать без root-доступа, тогда как HVNC передаёт иерархии окон доступности и выполняет команды удалённого взаимодействия.

Функциональность наложения позволяет имитировать банковские приложения или формы регистрации для захвата учётных данных.

Связь с командным сервером и хранение данных

Связь использует регистрацию на основе RSA и обмен сеансовыми ключами AES. Операционные данные и результаты команд хранятся в базе данных SQLite. ВПО взаимодействует с настроенным командным сервером по адресу channelzones.co.

Эволюция и инфраструктура

Были выявлены версии 9.3 и 9.4. В более поздних образцах для повышения устойчивости после перезагрузок было добавлено закрепление JobScheduler. В период с марта по май 2026 года в репозиторий GitHub было загружено около 150 тесно связанных образцов, а инфраструктура фишинга включала datewithmealways.site.

Масштаб кампании, многоязычность и продвинутые техники обфускации делают DragonDoll серьёзной угрозой для пользователей Android по всему миру. Эксперты рекомендуют с осторожностью относиться к предложениям обновить браузер через сторонние сайты и загружать приложения только из официальных магазинов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: