Поддельное обновление Chrome читает переписку в Telegram и WhatsApp

17.08.2026 6 мин 5

Поддельное обновление Chrome ставит шпионскую программу на телефоны с Android, пострадавших нашли в 26 странах. Positive Technologies опубликовала разбор 17 августа. Программа называется DragonDoll, приходит она со страницы, которая копирует официальный сайт Chrome, просит одно системное разрешение и после этого читает переписку в Telegram, WhatsApp и Signal прямо с экрана. За два месяца исследователи собрали около 150 образцов. Запомнить тут стоит не название вредоноса, а правило, на незнании которого всё держится: Chrome на Android через сайт не обновляется никогда.

150образцов собрано за два месяца
26стран, где нашли пострадавших
34языка у поддельной страницы обновления

Сайт не может предложить вам обновить браузер

Chrome на Android обновляет Google Play, в фоне и без вопросов: скачивать ничего не нужно, ставить вручную тоже. Сам браузер никогда не подсовывает установочный файл, и другие приложения, которые пришли вместе с телефоном, тоже. Поэтому страница, которая пишет, что ваш Chrome устарел, и предлагает скачать обновление, нужна ровно для одного, как бы убедительно она ни выглядела.

В этой кампании выглядела убедительно. Страница повторяла оформление настоящего сайта Chrome и сама подставляла язык по языку браузера: 34 варианта, среди них русский, украинский, арабский, китайский, корейский, иврит и фарси. Текст даже менялся в зависимости от того, установлен уже файл или ещё нет. К Google эти адреса отношения не имели: ловушка жила на именах вроде datewithmealways[.]site и digitaladstracking[.]com.

Вся атака держится на одном разрешении

Установщику нужны спецвозможности, в настройках телефона раздел так и называется. Он сделан для людей, которые не видят экран или не могут точно попасть по кнопке, поэтому по своей природе умеет читать всё, что нарисовано на дисплее, и нажимать вместо вас. Выдать такое случайному приложению всё равно что посадить рядом постороннего: он смотрит через плечо и заодно управляет телефоном.

Когда доступ получен, DragonDoll читает в Signal и WhatsApp списки чатов, контакты, тексты сообщений, время отправки и имена отправителей, а в Telegram ещё и перехватывает всплывающие уведомления. С Viber и остальными приложениями он поступает проще: снимает с экрана весь видимый текст. Через тот же доступ идут нажатия клавиш вместе с полями паролей, скриншоты, поддельные окна поверх настоящих приложений, чтение и отправка SMS, звонки, контакты и удалённое управление телефоном. Всего исследователи насчитали больше пятидесяти команд, которые оператор может прислать на заражённое устройство.

Поэтому шифрование мессенджера здесь не спасает. Signal и WhatsApp закрывают сообщение на пути от одного телефона к другому, а DragonDoll сидит на самом телефоне и читает то же самое, что видите вы: уже расшифрованный текст на экране.

Что проверить в телефоне сегодня вечером

  1. Откройте Настройки, раздел Спецвозможности, и найдите список приложений, которым туда выдан доступ. На большинстве прошивок он лежит в подразделе "Скачанные приложения" или "Установленные сервисы". Выключите всё, что вы не включали сами: браузеру, игре или "обновлению" там делать нечего.
  2. Дальше Настройки, Приложения, Специальный доступ, Установка неизвестных приложений. Снимите разрешение со всех, в первую очередь с браузера и мессенджеров. Именно оно позволяет странице в интернете поставить вам программу.
  3. В том же разделе загляните в доступ к уведомлениям. Приложение, которое видит все уведомления, читает и одноразовые коды, и начала сообщений, даже не открывая мессенджер.
  4. Настройки, Безопасность, Приложения администратора устройства. На личном телефоне этот список обычно пустой или в нём только "Найти устройство". Такое приложение труднее удалить, ровно поэтому вредоносы и просят себе эти права.
  5. Запустите проверку в Google Play: аватар справа сверху, Play Защита, Сканировать. Полноценный антивирус это не заменяет, но известные семейства ловит.
  6. Отсортируйте установленные приложения по дате и посмотрите на последние. Всё, что вы не узнаёте или не помните, как ставили, удаляйте.

Что здесь не помогает. VPN закрывает маршрут трафика, а программа читает сообщение прямо на экране, ещё до того как оно куда-то ушло. Со сквозным шифрованием ровно та же история. Просто закрыть приложение тоже бесполезно: шпион заранее прописан на запуск после перезагрузки, при включении экрана, при смене сети и при входящей SMS.

Если вы уже поставили это приложение

  1. Включите режим полёта. Программа получает команды с управляющего сервера, и без сети разговор обрывается.
  2. Загрузитесь в безопасном режиме. Зажмите кнопку питания, потом задержите палец на пункте "Выключить", и телефон предложит безопасный режим: сторонние приложения там не запускаются, поэтому удалить их получится.
  3. Сначала снимите права администратора устройства в разделе Настройки, Безопасность, Приложения администратора, и только потом удаляйте само приложение. Если оно не удаляется, надёжнее всего сбросить телефон к заводским настройкам.
  4. С другого устройства смените пароли от почты, банка и мессенджеров. В Telegram зайдите в Настройки, Устройства и завершите все остальные сеансы, в WhatsApp проверьте связанные устройства и отключите незнакомые.
  5. Присматривайте за выпиской по картам, особенно за мелкими пробными списаниями. ПИН-код и пароль от банка, которые вы вводили на этом телефоне, считайте известными посторонним.

В кого целились

Positive Technologies впервые столкнулась с этим семейством весной, когда разбирала атаки на пользователей в Саудовской Аравии, а потом тот же код нашёлся у людей в России, Китае, Корее, на Ближнем Востоке и в Северной Африке. Собранные образцы укладываются в промежуток с 6 марта по 6 мая 2026 года, в них две версии программы, 9.3 и 9.4. Украденное уходило в зашифрованном виде на управляющий сервер, размещённый в России.

Кампания на 34 языках рассчитана не на конкретного человека, а на любого, кто нажмёт кнопку. Так эту историю и стоит читать: вас никто не выбирал, выбрали момент, когда страница сообщила, что браузер устарел, а вы поверили.

Можно ли поймать такое в Google Play?
Таким способом нет: весь трюк в том, что установку мимо магазина разрешаете вы сами. Плохие приложения иногда доезжают и до Play, но файл, предложенный веб-страницей, это совсем другой уровень риска.
Поможет ли перезагрузка или приложение-чистильщик?
Нет. Шпион специально сделан так, чтобы пережить перезагрузку, а чистильщики не трогают ни спецвозможности, ни права администратора устройства.
У меня iPhone, меня это касается?
Эта кампания вас не касается: она ставит пакет для Android, на iPhone он просто не установится. Привычка всё равно полезная: браузер обновляет система или магазин приложений, а не страница, которая предлагает вам файл.
Правда ли нужен сброс к заводским настройкам?
Если вы выдали спецвозможности и удалить приложение по-человечески не получается, да. Восстанавливаться при этом надо из копии, сделанной до установки, а не из текущего состояния телефона.

androidmalwarechrometelegramwhatsappsignalprivacycybersecurity

Читайте также