Про проєкт Мобільна версія Статті партнерів Реклама Крипта E-bike
Xiaomi Apple Samsung Google Huawei Oppo Vivo Realme Microsoft AnTuTu
iLenta

Фальшиве оновлення Chrome заражає Android: DragonDoll може читати листування та перехоплювати PIN-коди

19 серпня 2026, 17:06 | Bazelas [194]

Користувачів Android попередили про нову шпигунську програму DragonDoll, яка поширюється під виглядом оновлення Google Chrome. Після встановлення шкідливе ПЗ може отримати майже повний контроль над смартфоном: бачити дії власника в реальному часі, робити скриншоти, перехоплювати введені дані та читати листування у популярних месенджерах.

Фальшиве оновлення Chrome заражає Android: DragonDoll може читати листування та перехоплювати PIN-коди

Кампанію виявили фахівці департаменту Threat Intelligence експертного центру безпеки Positive Technologies. За даними дослідження Positive Technologies, приблизно за два місяці спеціалісти зафіксували близько 150 зразків DragonDoll, а пов'язана з атакою інфраструктура була підготовлена для користувачів більш ніж із 26 країн.

Як Android-смартфон заражається DragonDoll

Сценарій атаки побудований не на складній технічній уразливості Chrome або Android, а насамперед на соціальній інженерії. Користувач потрапляє на підроблену сторінку, яка зовні нагадує офіційний сайт Google Chrome. На ній з'являється повідомлення про необхідність терміново оновити браузер.

Після натискання на кнопку «оновлення» смартфон завантажує APK-файл, який насправді є шкідливим застосунком. Після встановлення програма просить надати доступ до спеціальних можливостей Android — Accessibility Services.

Ця функція створена для допомоги людям, яким складно взаємодіяти зі стандартним інтерфейсом смартфона, тому застосунки з таким дозволом можуть отримувати дуже широкі можливості. Саме цим і користується DragonDoll.

Після отримання необхідних дозволів шкідливе ПЗ у декілька етапів встановлює основний шпигунський компонент. За інформацією дослідників, його код додатково захищений від аналізу, що ускладнює дослідження механізму роботи програми.

Що може робити DragonDoll після зараження

Після успішного встановлення можливості трояна виходять далеко за межі звичайного викрадення паролів. Зловмисники фактично отримують інструмент дистанційного спостереження та керування смартфоном.

  • відстежувати дії користувача на екрані в реальному часі;
  • фіксувати натискання та введення інформації;
  • робити скриншоти;
  • вмикати та вимикати екран;
  • читати, надсилати та видаляти SMS;
  • здійснювати телефонні дзвінки та видаляти записи про них;
  • додавати або видаляти контакти;
  • перехоплювати паролі та інші дані, які вводить користувач.

Особливо небезпечною є можливість створювати підроблені вікна поверх справжніх застосунків. Наприклад, користувач може відкрити банківську програму або інший сервіс і побачити звичну форму авторизації, хоча фактично поверх неї вже відображається інтерфейс DragonDoll.

Якщо в такому вікні ввести пароль, PIN-код або іншу конфіденційну інформацію, вона може потрапити безпосередньо до зловмисників.

Telegram, WhatsApp, Signal і Viber опиняються під прицілом

Окрема частина функціональності DragonDoll призначена для збору інформації з месенджерів. Дослідники повідомляють, що троян орієнтований, зокрема, на Telegram, WhatsApp і Signal.

Використовуючи доступ до спеціальних можливостей Android, програма може зчитувати з екрана списки чатів і контактів, текст повідомлень та час їх появи. Для Telegram передбачений додатковий механізм, який дозволяє перехоплювати вміст спливаючих повідомлень.

Це важлива деталь: зловмисникам не обов'язково зламувати шифрування самого Telegram, WhatsApp або Signal. Якщо шкідлива програма вже має достатні права на самому смартфоні, вона може просто бачити інформацію в той момент, коли її бачить власник пристрою.

Для інших застосунків, серед яких дослідники окремо згадують Viber, використовується простіший підхід — DragonDoll збирає те, що відображається на дисплеї. Отримана інформація шифрується та передається на керуючий сервер. За даними Positive Technologies, сервер використовував російську хостингову інфраструктуру.

Чому ця атака небезпечна навіть для повністю оновленого Android

З технічної точки зору одна з найважливіших особливостей DragonDoll полягає в тому, що для основного сценарію зараження йому не потрібно використовувати невідому уразливість Android або Google Chrome.

Троян переконує самого власника смартфона встановити APK-файл і добровільно надати йому доступ до спеціальних можливостей. Тому навіть на смартфоні з актуальними патчами безпеки ризик залишається, якщо користувач погодиться встановити програму зі стороннього джерела та видасть їй критично важливі дозволи.

Саме це робить подібні атаки особливо ефективними. Замість пошуку складної технічної уразливості зловмисники використовують довіру до відомого бренду Google Chrome та звичку користувачів погоджуватися на повідомлення про термінові оновлення.

Українська версія фальшивого сайту вже була підготовлена

Для українських користувачів ця історія має окреме значення. Під час розслідування фахівці виявили мережу підроблених сайтів Chrome більш ніж 30 мовами. Серед них була й українська.

Це не означає автоматично, що Україна вже підтверджено входить до переліку країн із зафіксованими зараженнями: у відкритому звіті дослідників такого окремого підтвердження немає. Водночас наявність української локалізації показує, що інфраструктура кампанії була технічно готова демонструвати переконливі сторінки українськомовним користувачам.

Для України ризик додатково посилює те, що смартфон часто одночасно використовується для банкінгу, «Дії», електронної пошти, Telegram, Viber та підтвердження операцій через SMS. Тому компрометація одного Android-пристрою потенційно може відкрити доступ одразу до декількох важливих сервісів.

Chrome на Android не потрібно оновлювати через випадковий APK

Саме повідомлення на вебсайті про необхідність завантажити окремий APK-файл Chrome має бути серйозним приводом для підозри.

У своїй офіційній інструкції Google рекомендує оновлювати Chrome на Android через Google Play: потрібно відкрити магазин застосунків, перейти до керування програмами та встановити доступні оновлення.

Тобто вебсторінка, реклама, повідомлення в месенджері або спливаюче вікно, яке пропонує вручну завантажити «нову версію Chrome» у вигляді APK, не є нормальним способом стандартного оновлення браузера через Google Play.

Що робити, якщо підозріле «оновлення Chrome» вже встановлено

Якщо APK-файл уже був встановлений, особливо якщо після цього програма просила дозволити використання спеціальних можливостей, ситуацію краще розглядати як потенційне зараження.

  1. Відключити смартфон від мобільного інтернету та Wi-Fi, щоб обмежити можливу передачу даних.
  2. Перевірити список програм, які мають доступ до спеціальних можливостей Android, та вимкнути його для невідомих застосунків.
  3. Видалити підозрілу програму.
  4. Запустити перевірку через Google Play Protect. Google зазначає, що сервіс перевіряє програми на потенційно шкідливу поведінку.
  5. З іншого, гарантовано чистого пристрою змінити паролі електронної пошти, Google-акаунта, месенджерів та інших важливих сервісів.
  6. Перевірити активні сесії Telegram, WhatsApp та інших сервісів і завершити невідомі підключення.
  7. Якщо на зараженому пристрої використовувався мобільний банкінг, перевірити історію операцій і за необхідності звернутися до банку.

У випадку підтвердженого або дуже ймовірного зараження найбезпечнішим варіантом може бути повне скидання смартфона до заводських налаштувань із подальшим встановленням програм лише з перевірених джерел. Важливі паролі після цього варто змінити, а двофакторну автентифікацію — перевірити або налаштувати повторно.

Одна деталь дозволяє розпізнати атаку ще до зараження

DragonDoll показує, що найбільш небезпечним етапом атаки може бути не саме шкідливе ПЗ, а момент, коли користувача переконують надати йому потрібні права. Якщо звичайне «оновлення браузера» раптом вимагає встановити APK зі стороннього сайту, дозволити керування екраном або надати доступ до спеціальних можливостей Android, продовжувати встановлення не варто.

Для Chrome та більшості програм, встановлених через Google Play, найбезпечніша схема залишається простою: відкривати магазин Google Play і перевіряти оновлення безпосередньо там. Додатково Google рекомендує залишати увімкненим Google Play Protect, який виконує перевірку встановлених застосунків і може попереджати про потенційно небезпечне ПЗ.

У випадку DragonDoll це особливо актуально, оскільки атака розрахована саме на звичну реакцію користувача на слово «оновлення». Чим переконливіше виглядає фальшива сторінка, тим важливіше перевіряти не її дизайн, а джерело, з якого смартфон намагається отримати нову версію програми.

Джерело: ptsecurity

Теги:
YouTube Telegram
Коментарі

ОГЛЯДИ

НОВИНИ ТА ПОДІЇ

ПРИСТРОЇ ТА АКСЕСУАРИ

ІНСТРУКЦІЇ, ПОРАДИ ТА СЕКРЕТИ

КРИПТОВАЛЮТИ

Ads
Ads
Ads