Пользователи Android из более чем 26 стран, включая Россию, стали жертвами новой шпионской программы DragonDoll, маскирующейся под обновление для браузера Google Chrome. Об этом сообщила пресс-служба экспертного центра безопасности Positive Technologies (PT) изданию РБК.
Специалисты департамента Threat Intelligence обнаружили это вредоносное ПО весной, анализируя атаки на пользователей в Саудовской Аравии, зафиксировав около 150 его образцов в течение двух месяцев. В пресс-службе пояснили, что DragonDoll предоставляет злоумышленникам практически полный контроль над устройством жертвы, включая доступ к перепискам в мессенджерах.
Процесс заражения происходит одинаково: пользователи Google Chrome на устройствах Android попадают на фальшивый сайт, который имитирует официальную страницу браузера, и получают сообщение о необходимости обновления Chrome. Нажатие на кнопку обновления приводит к установке вредоносного ПО. DragonDoll требует разрешения специальных возможностей у пользователя и устанавливает финальный шпионский модуль на смартфон в несколько этапов, обеспечивая защиту от обратного анализа, сообщают в PT.
После инсталляции программы злоумышленники могут следить за происходящим на устройстве и управлять им удалённо. В частности, программа позволяет включать и выключать экран, фиксировать нажатия, делать скриншоты, читать сообщения.
Эксперты также отметили, что DragonDoll умеет незаметно накладывать поддельные интерфейсы поверх настоящих приложений, перехватывая данные, введенные пользователем, такие как пароли и ПИН-коды.
DragonDoll также осуществляет считывание списков чатов и контактов в мессенджерах, таких как Telegram и WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России). Она способна перехватывать содержимое всплывающих уведомлений в Telegram и собирать переписку из других приложений, включая Viber, путём копирования всего, что видно на экране. Собранные данные шифруются и отправляются на сервер злоумышленников, размещённый на российском хостинге.