TGViewer
ESCalator ESCalator @ptescalator · 8.11K subscribers
Post #769 4.32K
DragonDoll: матрешка в мире Android-шпионов 🪆

В начале этой весны специалисты PT ESC обнаружили неизвестный ранее APK-файл, загруженный из Саудовской Аравии. Сам образец содержал много приемов Defense Evasion.

Для усложнения анализа было использовано:

1 техника BadPack
2 этапа загрузки нативных библиотек
1 обфускация на основе LLVM
6 проверок на выполнение в виртуальной среде
и несчитанное количество MBA-выражений

После долгих страданий этапов анализа, с помощью сил эмуляции, законов булевой алгебры и нескольких сотен строк кода наши специалисты распаковали новый Android-шпион DragonDoll 📱

В ходе исследования мы наткнулись на масштабную атаку с участием данного ВПО, направленную на пользователей Android из более чем 26 стран, включая и Россию.

Злоумышленники использовали GitHub как источник распространения и постоянного обновления DragonDoll. Ссылка на этот репозиторий привела на сеть поддельных сайтов с «обновлением» Chrome, содержание которых адаптировалось под язык жертвы.

Разбор того, что лежало под слоем обфускации — в нашем блоге ⬅️

#TI #Android #Malware
@ptescalator
  • 🔥 19
  • ❤ 6
  • 🥰 6
  • 👍 3
More from @ptescalator
  1. Sep 18, 2026Post #781
  2. Sep 18, 2026.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом т…
  3. Sep 16, 2026TLP: POSITIVE RED №2 25 сентября проведем наш второй митап, на этот раз — в Музее криптогр…
  4. Sep 15, 2026Post #778
  5. Sep 10, 2026Post #777
  6. Sep 9, 2026Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Techn…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →