Вредоносное приложение на смартфоне

Шпионская программа DragonDoll атакует владельцев Android-смартфонов в двадцати шести странах

Фальшивое обновление Chrome выкачивает пароли и переписки из мессенджеров

Вредоносная программа, о которой заговорили только сейчас, на самом деле орудует уже несколько месяцев. Специалисты экспертного центра безопасности Positive Technologies сообщили, что жертвами DragonDoll стали пользователи Android более чем из двадцати шести стран, и Россия в этом списке тоже есть.

Впервые троян заметили ещё весной. Анализируя атаку на жителей Саудовской Аравии, сотрудники департамента Threat Intelligence наткнулись на незнакомый образец. Дальше — больше. За пару месяцев наблюдений они насчитали около ста пятидесяти модификаций этой программы.

«DragonDoll дает злоумышленникам почти полный контроль над устройством жертвы и ворует данные, в том числе переписки в мессенджерах», — рассказали в пресс-службе Positive Technologies.

Схема заражения выглядит до боли знакомой, но от этого не менее опасной. Человек сидит в Chrome на телефоне и вдруг попадает на сайт, который выглядит как официальная страница браузера. Ничего не подозревая, он видит предложение обновить Chrome. Жмёт кнопку — и на устройство тихо уезжает вредоносное ПО.

Дальше программа запрашивает разрешение на специальные возможности. Многие пользователи, не глядя, нажимают «разрешить». А зря. После этого троян в несколько этапов ставит на смартфон финальный шпионский модуль, который защищён от обратного анализа. Разобрать его изнутри — задача нетривиальная даже для профессионалов.

Что умеет троян

Возможности у DragonDoll широкие. Злоумышленники могут удалённо включать и выключать экран, фиксировать нажатия, делать скриншоты, читать сообщения. Но самое неприятное — программа умеет подделывать окна интерфейса.

«Кроме того, DragonDoll умеет незаметно накладывать поверх настоящих приложений поддельные окна интерфейса и перехватывать введенные пользователем данные. Так злоумышленники получают пароли и ПИН-коды, которые вводит пользователь», — пояснили эксперты.

Представьте: вы открываете банковское приложение, а поверх него — невидимая копия, которая записывает каждое нажатие. Вы вводите код — а он уже улетел к мошенникам.

Мессенджеры тоже под ударом. DragonDoll считывает списки чатов и контактов в Telegram и WhatsApp, перехватывает текст и время сообщений прямо с экрана. Даже всплывающие уведомления не остаются незамеченными. Что касается Viber и других приложений, там программа просто копирует всё, что видно на дисплее.

Собранные данные шифруются и отправляются на сервер злоумышленников. Любопытная деталь: сервер размещён на российском хостинге.

Не первая угроза за лето

Это уже не первая напасть для владельцев Android в этом сезоне. В июне управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России предупреждало о вредоносной программе Drama RAT. Как тогда рассказывали в киберполиции, она тоже даёт удалённый контроль, крадёт данные, управляет банковскими приложениями и может полностью заблокировать устройство.

Пока специалисты только разбираются в масштабах заражения DragonDoll. Но уже сейчас понятно: проблема серьёзная. Особенно с учётом того, что программа маскируется под обновление популярного браузера, которому доверяют миллионы.

Эксперты советуют не спешить с установкой обновлений, если они приходят не из официального магазина приложений, и внимательно проверять адреса сайтов. Один лишний символ в URL — и ваш смартфон уже не ваш.

Read more