DragonDoll маскируется под обновление Chrome: как устроена атака и почему она так опасна
Весной 2026 года команда Threat Intelligence экспертного центра безопасности Positive Technologies зафиксировала нетипичную кампанию против пользователей Саудовской Аравии. В качестве приманки злоумышленники использовали ранее неизвестный APK-файл с названием Chrome.apk: приложение демонстрировало "милую" картинку обновления Google Chrome, а затем настойчиво требовало включить "специальные возможности" для продолжения работы. За этим сценарием оказалась многоступенчатая и хорошо защищённая цепочка запуска Android‑шпиона, получившего имя DragonDoll. Подробности исследования и технические детали разбора удобно сопоставлять с материалом анализом DragonDoll для Google Chrome, где показаны ключевые этапы загрузки и маскировки.
При ретроспективной проверке выяснилось, что вредонос адаптируют под разные географии: в зоне интереса атакующих были не только страны MENA, но также Россия, Китай и Корея. Исследователи восстановили механику работы, сетевое взаимодействие и нашли ниточку, ведущую к инфраструктуре распространения и целой коллекции вредоносных образцов.
---
Первое препятствие для аналитика: "поломанный" APK и трюк с заголовками
Уже на старте образец усложнял анализ. APK был защищён от быстрой распаковки приёмом Tampered Headers: атакующие портили заголовки ZIP‑архива (APK по сути и есть ZIP), из-за чего стандартные архиваторы "спотыкались". В конкретном случае были изменены поля Flags - выставлен флаг Encrypted file, хотя фактического шифрования не применяли. После корректировки флагов распаковка становилась возможной, и расследование продолжалось обычными инструментами.
---
REQUEST_INSTALL_PACKAGES и подмена "обновления": как начинается заражение
В AndroidManifest.xml обнаруживалось показательное разрешение - android.permission.REQUEST_INSTALL_PACKAGES, то есть запрос на установку дополнительных пакетов. Далее по сценарию "главный" метод извлекал из ресурсов APK некий K3iwv7VF.apk и устанавливал его через PackageInstaller. Параллельно подгружалась HTML‑страница‑приманка horror.html в WebView: она изображала процесс установки/обновления Chrome и меняла отображаемый контент в зависимости от того, установилась ли полезная нагрузка.
Отдельно приманка подстраивалась под пользователя: страница проверяла navigator.userLanguage и navigator.language, после чего подставляла нужный язык интерфейса. В "заготовках" обнаружили тексты для 34 языков, среди них русский, украинский, корейский, японский, китайский, иврит, персидский и арабский - то есть кампания явно проектировалась как масштабируемая.
---
Второй слой: APK, где "всё интересное" спрятано в нативной библиотеке
Если открыть K3iwv7VF.apk, в манифесте бросается в глаза множество запрашиваемых разрешений. Однако в основном коде - почти пусто: фактически видна лишь загрузка нативной библиотеки crypto_4775h3. При этом запрошенные разрешения относятся к классу из пакета com.me4dymbu.ysbf4ghb, которого внутри APK нет. Такой разрыв прямо указывает: логика спрятана в нативном слое.
Нативная библиотека выступает дроппером: она расшифровывает файл из ресурсов, используя AES‑256‑GCM, а затем разворачивает следующий этап. Анализ усложнялся LLVM‑обфускацией (включая MBA и CFF) и дополнительными проверками:
- выявление запуска под отладчиком (Frida и другие инструменты): при подозрении расшифровка проходит некорректно;
- проверка наличия сетевого соединения: при его отсутствии расшифровка также "ломается";
- сокрытие строк несколькими вариантами XOR с 8‑байтовым ключом.
Если проверки проходили успешно, появлялся файл вида config_[0-9a-z]{6,8}_[0-9a-z]{2,4}.json - по сути, ещё одна библиотека. Она повторяла логику предыдущего слоя, но финально загружала пакет com.me4dymbu.ysbf4ghb и передавала управление на метод x1. В результате на устройство устанавливался уже сам шпион - DragonDoll.
---
Что умеет DragonDoll: удалённое управление и кража данных "в реальном времени"
DragonDoll - не "одноразовая" поделка, а развитое шпионское ПО. Оно рассчитано на удалённое управление телефоном и сбор информации практически в реальном времени: перехват пользовательского ввода и нажатий, подмена интерфейсов через overlay, контроль звонков, доступ к контактам и СМС, а также кража данных из мессенджеров. Отдельно вредонос отслеживает изменения состояния устройства через множество настроенных receivers, чтобы своевременно уведомлять операторов и подстраивать поведение под действия жертвы.
Для понимания общей архитектуры и того, как выстроена "лестница" из APK, WebView‑приманки и нативных модулей, полезно сверяться с разбором цепочки загрузки DragonDoll под Chrome: там хорошо видно, почему статический анализ часто упирается в обфускацию и антиотладку.
---
Что делать пользователям и компаниям: практические меры против подобных кампаний
Для частных пользователей критично помнить: "обновление Chrome" в виде APK‑файла, скачанного вне официальных магазинов, - почти всегда красный флаг. Если приложение требует включить "специальные возможности" без понятного объяснения, это повод немедленно остановиться и проверить устройство. В корпоративной среде важнее другое: такие кампании целятся не только в смартфоны, но и в доверие к бренду Chrome как к "узнаваемой вывеске" - отсюда и рост запросов на мониторинг и защита корпоративных браузеров Chrome от spyware, даже если заражение начинается на мобильной стороне.
На уровне рабочих станций и браузеров полезно выстраивать профилактику: политика расширений, контроль установок, аудит разрешений, изоляция профилей и централизованные правила. Здесь уместен антивирус для защиты Google Chrome от шпионских расширений - не как "волшебная таблетка", а как часть набора: EDR/AV, контроль приложений, сетевые политики и обучение пользователей.
Отдельный вопрос - бюджетирование. Руководители часто спрашивают, как соотносится защита браузера Chrome от вредоносных расширений цена с реальными рисками. Ответ обычно в том, что стоимость определяется не "галочкой в настройке", а зрелостью процесса: инвентаризация, мониторинг, реагирование, расследование инцидентов и регулярные проверки. Дешёвые точечные меры могут закрыть базовые сценарии, но против многоступенчатых атак с социальной инженерией и скрытыми загрузчиками нужны системные решения.
Если уже есть подозрение на компрометацию, компании чаще всего начинают с форензики и проверки каналов доставки - особенно когда вредонос маскируется под популярные приложения. В таких случаях востребованы услуги кибербезопасности анализ заражения DragonDoll: специалисты помогают восстановить цепочку событий, определить объём утечки, выявить командные серверы и следы закрепления, а затем выстроить план очистки и предотвращения повторения.
Наконец, важный нюанс терминологии, который часто путают на практике: мобильный DragonDoll не является "расширением Chrome", однако в реальных расследованиях запросы звучат иначе - людям нужно быстрое удаление DragonDoll из Google Chrome, потому что именно под "Chrome" вредонос маскируется. Поэтому в коммуникациях по инцидентам стоит разделять бренд‑приманку и техническую сущность угрозы: очищать нужно устройство и его настройки, а не только "браузер", чьим именем прикрывались атакующие.
