Пользователей Android больше чем в 26 странах, включая Россию, накрыла новая шпионская программа DragonDoll — она выдаёт себя за плановое обновление Google Chrome, а получив доступ к устройству, читает переписку в Telegram, Viber и WhatsApp*, ворует пароли и умеет включать чужой экран, как будто это её собственный.
История стара как сам смартфон: пользователь листает интернет, натыкается на страницу, один в один похожую на официальную страницу Chrome, и видит настойчивое предложение обновиться, сообщает xrust. Разница лишь в том, что сайт — подделка, а вместо свежей версии браузера на телефон садится DragonDoll.
Схема работает без затей, но эффективно. Программа для начала выпрашивает доступ к специальным возможностям Android — той самой функции, которая по замыслу разработчиков должна помогать людям с ограничениями, а на практике стала любимой лазейкой для вредоносного ПО. Получив разрешение, DragonDoll разворачивается в несколько этапов и в финале устанавливает шпионский модуль, специально защищённый от анализа исследователями. То есть создатели заранее готовились к тому, что их детище будут препарировать в лабораториях кибербезопасности — и, судя по всему, готовились не зря.
Список возможностей DragonDoll читается как техзадание для идеального цифрового соглядатая. Управление устройством — удалённое: хакеры включают и выключают экран жертвы, будто сидят у неё за спиной. Фиксируются все нажатия, делаются скриншоты, перехватываются входящие сообщения.
Отдельного внимания заслуживает трюк с поддельными окнами. DragonDoll умеет незаметно накладывать фальшивый интерфейс поверх настоящих приложений — банковских клиентов, почты, мессенджеров — и таким образом собирает пароли и PIN-коды прямо в момент их ввода. Жертва вводит цифры в то, что выглядит как родной интерфейс приложения, а на деле кормит данными совсем другую программу.
С мессенджерами отдельная история. Программа считывает списки чатов и контактов в Telegram и WhatsApp* — том самом, что принадлежит признанной в России экстремистской Meta*, — а заодно перехватывает содержимое всплывающих уведомлений в Telegram прямо с экрана, даже не заходя в само приложение. С Viber поступает ещё прямолинейнее: троян копированием собирает буквально всё, что показывается на экране жертвы. Никакой избирательности — под нож идёт весь визуальный поток. Собранное шифруется и уходит на сервер, который, что примечательно, размещён на российском хостинге — то есть охотники за чужими секретами не постеснялись арендовать инфраструктуру там же, где живут их жертвы.
Обнаружили DragonDoll не вчера. Специалисты департамента Threat Intelligence компании Positive Technologies впервые наткнулись на вредонос ещё весной 2026 года, разбирая атаку на пользователей из Саудовской Аравии. С тех пор охват заметно расширился: за два месяца эксперты собрали около 150 образцов программы, а география жертв выросла до 26 с лишним стран, в число которых попала и Россия.
Такая растянутая по времени и странам кампания — не случайность и не разовая вылазка энтузиастов. За полтора десятка образцов и несколько месяцев наблюдений обычно стоит команда, которая методично тестирует и дорабатывает продукт, подгоняя его под новые рынки. DragonDoll, судя по всему, именно такой — коммерческий шпионский инструмент, который просто добрался до российской аудитории со своим стандартным набором функций.
DragonDoll — не единственная головная боль владельцев Android этим летом. В июне 2026 года управление МВД по борьбе с противоправным использованием ИКТ уже предупреждало о другом вредоносе — Drama RAT, который тоже даёт злоумышленникам удалённый доступ, ворует данные и умеет управляться с банковскими приложениями, вплоть до полной блокировки устройства. Сходство подходов — маскировка под легитимный софт, ставка на специальные возможности Android, банковский прицел — говорит скорее о тенденции, чем о совпадении.
При этом общая статистика выглядит не так драматично, как отдельные истории про троянов. По данным МВД, с января по июль 2026 года число киберпреступлений в России сократилось на 30% год к году — с 371,4 тыс. до 252,9 тыс. случаев. Сработали меры вроде системы «Антифрод», запущенной в 2025-м. Но снижение общей цифры не отменяет того факта, что отдельные кампании вроде DragonDoll становятся изощрённее: массовый фрод идёт на спад, а точечные шпионские инструменты — наоборот, совершенствуются.
Рецепт защиты банален до неприличия, но именно поэтому его стоит повторить. Устанавливать приложения и обновления браузеров нужно исключительно из официальных источников — Google Play или напрямую с проверенного сайта разработчика, а не по ссылке из подозрительного баннера. Прежде чем что-либо скачивать, стоит внимательно посмотреть на адрес сайта: подделки обычно отличаются от оригинала одной-двумя буквами или нестандартным доменом. И, пожалуй, главное правило — не выдавать приложениям расширенные разрешения, включая специальные возможности, если только вы на сто процентов не уверены, зачем конкретной программе такой уровень доступа к вашему телефону.
Обновление браузера — рутинная и скучная операция. Именно поэтому она так хорошо работает как приманка: никто не ждёт подвоха от кнопки «Обновить». DragonDoll ставит на эту рутину и, судя по географии атаки, пока не прогадывает.
Xrust: DragonDoll: шпион маскируется под обновление Chrome и лезет в переписку россиян