Фальшивое обновление Chrome выкачивает пароли и переписки из мессенджеров
Вредоносная программа, о которой заговорили только сейчас, на самом деле орудует уже несколько месяцев. Специалисты экспертного центра безопасности Positive Technologies сообщили, что жертвами DragonDoll стали пользователи Android более чем из двадцати шести стран, и Россия в этом списке тоже есть.
Впервые троян заметили ещё весной. Анализируя атаку на жителей Саудовской Аравии, сотрудники департамента Threat Intelligence наткнулись на незнакомый образец. Дальше — больше. За пару месяцев наблюдений они насчитали около ста пятидесяти модификаций этой программы.
«DragonDoll дает злоумышленникам почти полный контроль над устройством жертвы и ворует данные, в том числе переписки в мессенджерах», — рассказали в пресс-службе Positive Technologies.
Схема заражения выглядит до боли знакомой, но от этого не менее опасной. Человек сидит в Chrome на телефоне и вдруг попадает на сайт, который выглядит как официальная страница браузера. Ничего не подозревая, он видит предложение обновить Chrome. Жмёт кнопку — и на устройство тихо уезжает вредоносное ПО.
Дальше программа запрашивает разрешение на специальные возможности. Многие пользователи, не глядя, нажимают «разрешить». А зря. После этого троян в несколько этапов ставит на смартфон финальный шпионский модуль, который защищён от обратного анализа. Разобрать его изнутри — задача нетривиальная даже для профессионалов.
Что умеет троян
Возможности у DragonDoll широкие. Злоумышленники могут удалённо включать и выключать экран, фиксировать нажатия, делать скриншоты, читать сообщения. Но самое неприятное — программа умеет подделывать окна интерфейса.
«Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений поддельные окна интерфейса и перехватывать введенные пользователем данные. Так злоумышленники получают пароли и ПИН-коды, которые вводит пользователь», — пояснили эксперты.
Представьте: вы открываете банковское приложение, а поверх него — невидимая копия, которая записывает каждое нажатие. Вы вводите код — а он уже улетел к мошенникам.
Мессенджеры тоже под ударом. DragonDoll считывает списки чатов и контактов в Telegram и WhatsApp, перехватывает текст и время сообщений прямо с экрана. Даже всплывающие уведомления не остаются незамеченными. Что касается Viber и других приложений, там программа просто копирует всё, что видно на дисплее.
Собранные данные шифруются и отправляются на сервер злоумышленников. Любопытная деталь: сервер размещён на российском хостинге.
Не первая угроза за лето
Это уже не первая напасть для владельцев Android в этом сезоне. В июне управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России предупреждало о вредоносной программе Drama RAT. Как тогда рассказывали в киберполиции, она тоже даёт удалённый контроль, крадёт данные, управляет банковскими приложениями и может полностью заблокировать устройство.
Пока специалисты только разбираются в масштабах заражения DragonDoll. Но уже сейчас понятно: проблема серьёзная. Особенно с учётом того, что программа маскируется под обновление популярного браузера, которому доверяют миллионы.
Эксперты советуют не спешить с установкой обновлений, если они приходят не из официального магазина приложений, и внимательно проверять адреса сайтов. Один лишний символ в URL — и ваш смартфон уже не ваш.