Falsa atualização do Chrome lê as suas conversas do Telegram e WhatsApp

17.08.2026 7 min 3

Uma falsa atualização do Chrome está a instalar software espião em telemóveis Android de mais de 26 países. A Positive Technologies publicou a sua análise a 17 de agosto: o programa, chamado DragonDoll, chega a partir de uma página que copia o site oficial do Chrome, pede uma única permissão do sistema e, a partir daí, lê as suas conversas no Telegram, no WhatsApp e no Signal diretamente no ecrã. Em dois meses os investigadores reuniram cerca de 150 amostras. O que interessa reter não é o nome do programa malicioso, mas a regra cujo desconhecimento ele explora: no Android, o Chrome nunca é atualizado a partir de um site.

150amostras reunidas em dois meses
26países com vítimas identificadas
34idiomas da página falsa

Uma atualização do navegador oferecida por uma página é sempre falsa

No Android, o Chrome é atualizado pelo Google Play, em segundo plano, sem lhe pedir que descarregue nada. O próprio navegador nunca lhe entrega um ficheiro de instalação, e as restantes aplicações que vêm com o telemóvel também não. Portanto, uma página que avisa que o seu Chrome está desatualizado e oferece a atualização como ficheiro tem apenas um objetivo, por melhor desenhada que esteja.

Nesta campanha estava bem desenhada. A página copiava a disposição do site verdadeiro do Chrome e mudava de idioma automaticamente conforme o do navegador que a abria, com 34 versões, entre elas russo, ucraniano, árabe, chinês, coreano, hebraico e persa. O texto mudava mesmo consoante o ficheiro já estivesse instalado. Os endereços nada tinham a ver com a Google: a armadilha estava alojada em nomes como datewithmealways[.]site e digitaladstracking[.]com.

Uma permissão é o ataque inteiro

O que o instalador quer é o serviço de acessibilidade. No Android essa definição existe para quem não vê o ecrã ou não consegue tocar com precisão, por isso, por desenho, consegue ler tudo o que aparece no ecrã e tocar em seu nome. Entregá-la a uma aplicação qualquer é o equivalente digital a deixar um desconhecido sentar-se ao seu lado, espreitar por cima do ombro e ainda mexer no telemóvel.

Com esse interruptor ligado, o DragonDoll lê listas de conversas, contactos, texto das mensagens, horas de envio e nomes de remetentes no Signal e no WhatsApp, e no Telegram interceta ainda o conteúdo das notificações. Para o Viber e para o resto, limita-se a recolher o texto visível do ecrã. O mesmo canal dá-lhe as teclas premidas, incluindo campos de palavra-passe, capturas de ecrã, janelas falsas por cima de aplicações verdadeiras, leitura e envio de SMS, chamadas, contactos e controlo remoto do aparelho. Os investigadores contaram mais de cinquenta comandos ao dispor do operador.

É por isso que a cifra do seu mensageiro não conta aqui. O Signal e o WhatsApp protegem a mensagem em trânsito entre dois telemóveis. O DragonDoll está dentro de um desses telemóveis e lê a mensagem já decifrada, no ecrã, exatamente como você a lê.

Verifique o telemóvel esta noite

  1. Abra Definições, Acessibilidade, e procure a lista de aplicações instaladas com acesso. Na maioria dos telemóveis está em "Aplicações transferidas" ou "Serviços instalados". Tudo o que não tenha ligado de propósito deve ser desligado. Um navegador, um jogo ou uma "atualização" não têm nada a fazer ali.
  2. Vá a Definições, Aplicações, Acesso especial, Instalar aplicações desconhecidas. Retire a permissão a todas, sobretudo ao navegador e aos mensageiros. É esse interruptor que permite a uma página web instalar um programa.
  3. No mesmo menu verifique o acesso às notificações. Uma aplicação que lê todas as notificações vê códigos de utilização única e pré-visualizações de mensagens sem sequer abrir o mensageiro.
  4. Abra Definições, Segurança, Aplicações de administração do dispositivo. Num telemóvel pessoal essa lista costuma estar vazia ou conter apenas "Encontrar o meu dispositivo". Um administrador do dispositivo é mais difícil de desinstalar, e é precisamente por isso que os programas maliciosos o pedem.
  5. Faça uma análise no Google Play: a sua fotografia no canto superior direito, depois Play Protect e Analisar. Não é um antivírus completo, mas reconhece as famílias conhecidas.
  6. Ordene as aplicações instaladas por data e olhe para as mais recentes. Tudo o que não reconheça ou não se lembre de ter instalado sai.

O que aqui não ajuda. Uma VPN protege o caminho do tráfego; este programa lê a mensagem no seu próprio ecrã, antes sequer de ser enviada. Com a cifra ponta a ponta passa-se o mesmo. Fechar a aplicação também não muda nada: o espião regista-se para arrancar depois de reiniciar, quando o ecrã acende, quando a rede muda e quando chega um SMS.

Se já o instalou

  1. Ligue o modo de voo. O programa recebe ordens de um servidor de controlo, e cortar a rede termina a conversa.
  2. Arranque em modo de segurança: mantenha premido o botão de ligar e depois faça um toque longo em "Desligar" até o telemóvel propor o modo de segurança. Ali as aplicações de terceiros não correm, o que torna a remoção possível.
  3. Retire primeiro os direitos de administrador em Definições, Segurança, Aplicações de administração, e só depois desinstale a aplicação. Se ela se recusar a desaparecer, a reposição de fábrica é a resposta fiável.
  4. A partir de outro aparelho, mude as palavras-passe do correio, do banco e dos mensageiros. No Telegram abra Definições, Dispositivos e termine todas as outras sessões; no WhatsApp verifique os dispositivos ligados e desligue o que não reconhecer.
  5. Vigie os movimentos do cartão, sobretudo pequenos débitos de teste, e considere conhecidos por estranhos o PIN ou a palavra-passe do banco que tenha escrito nesse telemóvel.

Contra quem foi apontada

A Positive Technologies encontrou esta família na primavera, ao investigar ataques a utilizadores na Arábia Saudita, e depois deu com o mesmo código em pessoas na Rússia, na China, na Coreia e em todo o Médio Oriente e Norte de África. As amostras recolhidas vão de 6 de março a 6 de maio de 2026 e incluem duas versões do programa, a 9.3 e a 9.4. Os dados roubados seguiam cifrados para um servidor de controlo alojado na Rússia.

Uma campanha que fala 34 idiomas não aponta a uma pessoa, aponta a quem clicar. É essa a leitura útil desta história: ninguém o escolheu, escolheram o momento em que uma página disse que o seu navegador estava desatualizado e você acreditou.

Posso apanhar isto pelo Google Play?
Este não. Todo o truque depende de ser você a autorizar uma instalação fora da loja. De vez em quando chegam aplicações más ao Play, mas um ficheiro oferecido por uma página web é outro nível de risco.
Reiniciar ou usar um limpador resolve?
Não. O programa sobrevive aos reinícios de propósito, e as aplicações de limpeza não tocam na acessibilidade nem nos direitos de administrador.
Tenho um iPhone, isto afeta-me?
Esta campanha não, instala um pacote Android. O hábito vale à mesma: o navegador é atualizado pelo sistema ou pela loja, nunca por uma página que lhe oferece um ficheiro.
A reposição de fábrica é mesmo necessária?
Se concedeu a acessibilidade e não consegue remover a aplicação de forma limpa, sim. Restaure a partir de uma cópia anterior à instalação, não do estado atual do telemóvel.

androidmalwarechrometelegramwhatsappsignalprivacycybersecurity

Leia também