Поддельное обновление Chrome читает переписку в Telegram и WhatsApp
Поддельное обновление Chrome ставит шпионскую программу на телефоны с Android, пострадавших нашли в 26 странах. Positive Technologies опубликовала разбор 17 августа. Программа называется DragonDoll, приходит она со страницы, которая копирует официальный сайт Chrome, просит одно системное разрешение и после этого читает переписку в Telegram, WhatsApp и Signal прямо с экрана. За два месяца исследователи собрали около 150 образцов. Запомнить тут стоит не название вредоноса, а правило, на незнании которого всё держится: Chrome на Android через сайт не обновляется никогда.
Сайт не может предложить вам обновить браузер
Chrome на Android обновляет Google Play, в фоне и без вопросов: скачивать ничего не нужно, ставить вручную тоже. Сам браузер никогда не подсовывает установочный файл, и другие приложения, которые пришли вместе с телефоном, тоже. Поэтому страница, которая пишет, что ваш Chrome устарел, и предлагает скачать обновление, нужна ровно для одного, как бы убедительно она ни выглядела.
В этой кампании выглядела убедительно. Страница повторяла оформление настоящего сайта Chrome и сама подставляла язык по языку браузера: 34 варианта, среди них русский, украинский, арабский, китайский, корейский, иврит и фарси. Текст даже менялся в зависимости от того, установлен уже файл или ещё нет. К Google эти адреса отношения не имели: ловушка жила на именах вроде datewithmealways[.]site и digitaladstracking[.]com.
Вся атака держится на одном разрешении
Установщику нужны спецвозможности, в настройках телефона раздел так и называется. Он сделан для людей, которые не видят экран или не могут точно попасть по кнопке, поэтому по своей природе умеет читать всё, что нарисовано на дисплее, и нажимать вместо вас. Выдать такое случайному приложению всё равно что посадить рядом постороннего: он смотрит через плечо и заодно управляет телефоном.
Когда доступ получен, DragonDoll читает в Signal и WhatsApp списки чатов, контакты, тексты сообщений, время отправки и имена отправителей, а в Telegram ещё и перехватывает всплывающие уведомления. С Viber и остальными приложениями он поступает проще: снимает с экрана весь видимый текст. Через тот же доступ идут нажатия клавиш вместе с полями паролей, скриншоты, поддельные окна поверх настоящих приложений, чтение и отправка SMS, звонки, контакты и удалённое управление телефоном. Всего исследователи насчитали больше пятидесяти команд, которые оператор может прислать на заражённое устройство.
Поэтому шифрование мессенджера здесь не спасает. Signal и WhatsApp закрывают сообщение на пути от одного телефона к другому, а DragonDoll сидит на самом телефоне и читает то же самое, что видите вы: уже расшифрованный текст на экране.
Что проверить в телефоне сегодня вечером
- Откройте Настройки, раздел Спецвозможности, и найдите список приложений, которым туда выдан доступ. На большинстве прошивок он лежит в подразделе "Скачанные приложения" или "Установленные сервисы". Выключите всё, что вы не включали сами: браузеру, игре или "обновлению" там делать нечего.
- Дальше Настройки, Приложения, Специальный доступ, Установка неизвестных приложений. Снимите разрешение со всех, в первую очередь с браузера и мессенджеров. Именно оно позволяет странице в интернете поставить вам программу.
- В том же разделе загляните в доступ к уведомлениям. Приложение, которое видит все уведомления, читает и одноразовые коды, и начала сообщений, даже не открывая мессенджер.
- Настройки, Безопасность, Приложения администратора устройства. На личном телефоне этот список обычно пустой или в нём только "Найти устройство". Такое приложение труднее удалить, ровно поэтому вредоносы и просят себе эти права.
- Запустите проверку в Google Play: аватар справа сверху, Play Защита, Сканировать. Полноценный антивирус это не заменяет, но известные семейства ловит.
- Отсортируйте установленные приложения по дате и посмотрите на последние. Всё, что вы не узнаёте или не помните, как ставили, удаляйте.
Что здесь не помогает. VPN закрывает маршрут трафика, а программа читает сообщение прямо на экране, ещё до того как оно куда-то ушло. Со сквозным шифрованием ровно та же история. Просто закрыть приложение тоже бесполезно: шпион заранее прописан на запуск после перезагрузки, при включении экрана, при смене сети и при входящей SMS.
Если вы уже поставили это приложение
- Включите режим полёта. Программа получает команды с управляющего сервера, и без сети разговор обрывается.
- Загрузитесь в безопасном режиме. Зажмите кнопку питания, потом задержите палец на пункте "Выключить", и телефон предложит безопасный режим: сторонние приложения там не запускаются, поэтому удалить их получится.
- Сначала снимите права администратора устройства в разделе Настройки, Безопасность, Приложения администратора, и только потом удаляйте само приложение. Если оно не удаляется, надёжнее всего сбросить телефон к заводским настройкам.
- С другого устройства смените пароли от почты, банка и мессенджеров. В Telegram зайдите в Настройки, Устройства и завершите все остальные сеансы, в WhatsApp проверьте связанные устройства и отключите незнакомые.
- Присматривайте за выпиской по картам, особенно за мелкими пробными списаниями. ПИН-код и пароль от банка, которые вы вводили на этом телефоне, считайте известными посторонним.
В кого целились
Positive Technologies впервые столкнулась с этим семейством весной, когда разбирала атаки на пользователей в Саудовской Аравии, а потом тот же код нашёлся у людей в России, Китае, Корее, на Ближнем Востоке и в Северной Африке. Собранные образцы укладываются в промежуток с 6 марта по 6 мая 2026 года, в них две версии программы, 9.3 и 9.4. Украденное уходило в зашифрованном виде на управляющий сервер, размещённый в России.
Кампания на 34 языках рассчитана не на конкретного человека, а на любого, кто нажмёт кнопку. Так эту историю и стоит читать: вас никто не выбирал, выбрали момент, когда страница сообщила, что браузер устарел, а вы поверили.