P
Positive Technologies
28.08.2026 14:12 · 👁 2.1K
Мониторинг событий кибербеза должен быть как привод у внедорожника — полным 🚗
На вебинаре 3 сентября в 11:00 поговорим, как включить этот привод на максимум, если у вас есть MaxPatrol SIEM. Ну и научим всех желающих проверять полноту сбора событий, использовать внешнюю экспертизу для создания правил обнаружения и автоматизировать собственные сценарии через API.
Почему мониторинг не полный
Обсудим три проблемы, с которыми чаще всего приходится сталкиваться при попытке охватить мониторингом все, что только можно.
Первая из них — возникновение слепых зон, когда активы меняются или появляются новые. Бывает так, что они выпадают из текущих политик сбора — просто потому, что мы не всегда успеваем отслеживать изменения.
Вторая — правила обнаружения установлены, но события в SIEM-систему в нужном объеме не поступают, потому детект буксует.
Третья — у вас есть много собственных интеграций и автоматизаций, созданных под отдельные задачи, но развивать и переиспользовать эти решения сложно. Скорее, приходится тратить время и силы на их поддержку.
Что с этим делать
Расскажем о скрипте MP Events Monitor, который помогает сопоставить активы с политиками сбора событий, определить, какие узлы находятся под наблюдением, найти проблемы с аудитом и понять, каким правилам обнаружения не хватает данных.
Дополним это практическим опытом и на конкретных примерах разберем, как находить неизвестные и забытые активы, узлы вне аудита, отсутствующие события и правила, которые установлены, но не получают необходимых данных.
Обсудим, как создавать не «костыли», а работающие инструменты при помощи API, автоматизировать сценарии под задачи конкретной инфраструктуры и делиться такими решениями с техническим сообществом.
А также подключим готовую внешнюю экспертизу с помощью Sigma и разберем, как использовать ее для развития собственного обнаружения.
Ждем всех, кто не готов довольствоваться готовыми сценариями и хочет прокачать свой мониторинг по максимуму. Регистрируйтесь и до встречи на вебинаре.
#MaxPatrolSIEM
@Positive_Technologies
P
Positive Technologies
27.08.2026 08:52 · 👁 5.2K
Где будут учиться новые таланты реверс-инжиниринга и кибербеза
В сентябре 36 студентов начнут осваивать специализацию, которой раньше в России не было, — «Разработка систем кибербезопасности и реинжиниринг киберфизических систем». Запускаем мы ее совместно с МФТИ на базе Высшей школы программной инженерии.
И выбрали ФИЗТЕХ не случайно — это одна из сильнейших инженерных школ страны. Нам хотелось соединить его фундаментальную базу с нашей экспертизой, чтобы вместе готовить сильных специалистов, умеющих разбираться в сложном, находить нестандартные решения и создавать то, чего раньше не было.
🧑🎓 Программа объединяет программирование, инженерию и исследования: от математики и физики до разработки ПО для защиты, реверс-инжиниринга и работы с современными устройствами и цифровыми системами. И с первого курса — на реальной практике.
Перед стартом обучения лабораторию исследований безопасности микроэлектроники и встраиваемых систем R&D-центра Positive Labs посетила делегация МФТИ во главе с ректором Дмитрием Ливановым и директором Высшей школы программной инженерии Алексеем Малеевым. К ним присоединились и первые абитуриенты.
Наши специалисты показали передовое оборудование, в том числе собственной разработки, на котором предстоит работать студентам, и рассказали о задачах, которые им предстоит решать с его помощью — в отдельном классе и лаборатории в нашей штаб-квартире в Москве.
🌟 Мы знаем, что крутые инженеры не появляются сами по себе. Таланту нужны среда, знания и возможность попробовать себя в настоящем деле. Все это мы и хотим дать студентам, потому что уверены: таланты создают технологии. А технологии привлекают таланты.
Как прошло посещение лаборатории — смотрите в видео с Алексеем Усановым, руководителем R&D-центра Positive Labs.
@Positive_Technologies
P
Positive Technologies
26.08.2026 14:15 · 👁 3.4K
Что мы думаем о Mythos и подобных ИИ-моделях
Про ИИ в кибербезопасности сейчас пишут все, и почти всегда получается один и тот же текст: атаки станут страшнее, защита станет умнее, победит нейросеть 🤷♀️
Нас спросили про Mythos и похожие модели — отвечают знатоки держите комментарий Андрея Кузнецова, ML-директора Positive Technologies:
Оценивая Mythos и подобные ему передовые коммерческие модели, стоит отделить по-настоящему важное от маркетинговой шелухи.
С одной стороны, значительная часть громких результатов получена на открытом коде, а он попал в обучающие датасеты еще два-три года назад. Ни одна модель не воспроизведет по памяти ядро Linux или проект размером с FFmpeg, но паттерны популярных кодовых баз и типологию основных ошибок она знает хорошо, и это заметно упрощает задачу. В закрытых проектах, где такой форы нет, результаты скромнее, о чем в презентациях говорят реже.
К тому же сами разработчики передовых моделей заинтересованы нагнетать атмосферу страха, обращаясь к базовому человеческому инстинкту. Отсюда эпитеты вроде «кибернетического атомного оружия». Примерно так же Victoria's Secret использует топ-моделей для сексуализации рекламы, обращаясь к другому базовому инстинкту.
С другой стороны, языковые модели заметно эволюционировали. Возьмем бенчмарк CyBench: 40 реальных задач от HackTheBox и других провайдеров. Агент получает контейнер с Kali Linux, сам запускает команды, читает вывод и решает, что делать дальше, без подсказок и без готового плана. Изначально GPT-4o решала 17,5% задач. Claude Opus 4.6 показывала уже 90%+, а новые модели почти дошли до 100%. В 2024 году этот бенчмарк считался серьезным вызовом, но исчерпал себя за полтора года.
Свежий практический пример: с 1 по 4 июля 2026 года связка ИИ-агентов провела атаку на государственные структуры Тайваня. Израильская компания Dream восстановила картину кампании по найденному рабочему архиву: 160 МБ, 1395 файлов, 12 волн атак за четыре дня, до восьми параллельных субагентов.
Итог: 85 скомпрометированных учетных записей, украдены данные о сотрудниках, ошибка проверки подписи в государственном сервисе аутентификации, бэкдоры на веб-приложениях. Министерство цифрового развития Тайваня подтвердило атаку и описало ее как гибридную, то есть с участием людей, применяющих ИИ-агентов, в том числе на опенсорсных харнессах.
На всякий случай: харнесс — это код-обвязка вокруг модели. Сама по себе LLM умеет только выдавать текст, а через харнесс она выполняет действия: запускает команды, читает файлы, ходит в сеть.
Благодаря ИИ изменилась себестоимость атаки. Сложная целевая атака всегда упиралась в дефицитную экспертизу, и именно это ограничивало число кампаний. Теперь атакующие масштабируются не наймом людей, а добавлением автономных агентов. Еще в Dream отмечают новый, неприятный для нас паттерн: когда очередной подход блокировали, ИИ-агенты в реальном времени перебирали другие варианты и перестраивались.
Суммируя вышесказанное, оба тезиса верны одновременно, и в этом главная сложность оценки. Маркетинг вокруг фронтир-моделей отвлекает от важного, а реальное изменение при этом недооценено, потому что оно скучнее: поменялась не природа атаки, а ее экономика.
Защиту надо планировать исходя из предположения, что у атакующего уже есть инструмент, который находит в вашем коде 0-day, которые вы пропустили, либо делает это быстрее и дешевле, чем вы. Отсюда непрерывное тестирование вместо ежегодного пентеста и багбаунти как постоянный процесс. А проверять надо не только закупку средств защиты, но и то, насколько надежно исключено недопустимое событие.
Ответ на «машинную» скорость может быть только «машинным». Доступ к передовым моделям все еще важен, но сопоставимые возможности постепенно становятся доступны в открытых моделях, лаг измеряется месяцами. В итоге победит не тот, у кого сильнее модель, а тот, кто лучше встроит ее в свои процессы. К счастью, у защитников есть преимущество, которого нет у атакующих: мы знаем инфраструктуру, а они ее только прощупывают.
@Positive_Technologies
P
Positive Technologies
26.08.2026 09:31 · 👁 3.7K
Каждому специалисту по кибербезу — по личному хакеру
Нет, мы не о классическом противостоянии героев и злодеев, а о нашем автопентесте — PT Dephaze.
На вебинаре 27 августа в 14:00 расскажем, как продукт изменился за лето последние полгода. Вы узнаете, какие фичи появились в недавних релизах — например, новые возможности для проверки Windows- и Linux-инфраструктур — и что еще на подходе.
Ну а чтобы не только рассказывать, в прямом эфире мы протестируем PT Dephaze в бою на разных сценариях и покажем, как выглядит идеальная регулярная проверка безопасности.
Заодно поговорим о том, какие изменения в инфраструктуре гарантированно дают повод для такой проверки и почему провести ее один раз маловато будет, а вот на регулярной основе — самое то.
Напоследок обсудим, чем автопентест отличается от сканирования на уязвимости, ручного пентеста и BAS, и разберемся, для каких задач оценки защищенности подходят все эти методы.
Точно будет интересно и гарантированно — полезно, так что регистрируйтесь — и увидимся в онлайне.
#PTDephaze
@Positive_Technologies
P
Positive Technologies
25.08.2026 13:49 · 👁 4K
🤑 Как посчитать кибербез
Кто-то посвящает этому научные труды, а мы — целый новый номер Positive Research, в котором говорим об экономике кибербезопасности со всех возможных сторон.
1️⃣ Первая из них, важная и для многих, наверное, самая болезненная, — сколько стоит обезопасить компанию и как показать бизнесу, что бюджет на это действительно необходим.
Привлекли разных экспертов — от специалистов по кибербезу до ученых-экономистов — и рассмотрели ее со всех сторон, чтобы помочь CISO говорить с топ-менеджментом на понятном ему языке. Например, можно использовать для этого статью Алексея Лукацкого, где он объясняет, почему фразы, понятные каждому безопаснику, не подходят для диалога с бизнесом и как правильно объяснить и посчитать риски.
🎁 Бонус для всех, кому достанется бумажный номер, — плакат с метриками для измерения ИБ, понятный и руководству, и тем, кто занимается кибербезом.
2️⃣ Еще одна важная часть экономики кибербезопасности — сколько стоит вас взломать. Сейчас в даркнете можно найти инструменты практически для любых целей, а пользоваться ими может даже новичок, у которого хватает средств на покупку хакерского инвентаря.
Позитивные эксперты Дмитрий Каталков и Анна Вяткина подробно расписали в своих статьях, из чего складывается стоимость атаки, как прикинуть цену собственного взлома, какие инструменты и эксперты для этого могут пригодиться и насколько дорого обойдутся такие услуги.
3️⃣ Значимый аспект экономики кибербеза — цена недостаточной защиты. Далеко не все компании готовы открыто признать, что стали жертвами кибератаки, а уж тем более рассказать, как они действовали в критической ситуации и какой ущерб это нанесло бизнесу.
В этом плане особо ценен и интересен материал о круглом столе, где мы вместе с представителями компаний, ставших жертвами мощных кибератак («Страховой Дом ВСК», СДЭК и ПАО «НОВАБЕВ ГРУПП»), поговорили о том, как им удалось это пережить и какую роль в обеспечении безопасности организации должно играть ее руководство.
4️⃣ Ну и, конечно, без страхования рисков в «экономическом» номере тоже никуда. Если уж существуют киберугрозы, от них должна существовать страховка (и мы сейчас не о средствах защиты).
На заочном круглом столе страховые компании и брокеры, занимающиеся киберрисками, рассказали, как устроен рынок, с какими ограничениями он сталкивается и что может повлиять на стоимость полиса. Ну а мы все это записали и рассказали вам.
Конечно, это не все. Хотите больше — скачивайте новый номер в формате PDF и читайте.
📕 А если вы коллекционируете Positive Research на бумаге, принимайте участие в розыгрыше одного из десяти экземпляров свежего номера. В этот раз их получат авторы коротких историй о самых интересных, забавных или необычных факапах в кибербезе и морали, которую вы из них вынесли. Ждем ваших рассказов на почту journal@ptsecurity.com.
#PositiveResearch
@Positive_Technologies
P
Positive Technologies
24.08.2026 08:06 · 👁 3.8K
🫴 Ценности можно положить в надежный сейф, но для цифровых активов такой способ не подходит
На вебинаре 25 августа в 14:00 поговорим подробнее об актуальных угрозах цифровым активам с реальными кейсами и о том, как выглядят практики их надежного хранения у ведущих игроков рынка.
Мир вступил в эпоху институционального Web3 и блокчейн-активов, которые не упрячешь в банковское хранилище. Альтернатива — кастодиальное хранение, когда владелец управляет своими цифровыми активами через платформы, но технический доступ к ним и безопасность (например, хранение приватных ключей) обеспечивает компания.
Вместе с нашим руководителем проектов центра консалтинга Ольгой Ринглер, Денисом Васиным, техническим директором Web3 Tech, и Маратом Джексембаевым, техническим директором платформы Токеон, обсудим три важных аспекта проблемы.
1️⃣ Угрозы и организация кибербеза
В этом блоке поговорим об уникальности Web3-сред с точки зрения организации кибербеза и решим: это что-то новое или старые риски в другой обертке. Оценим актуальные угрозы 2026 года и рассмотрим самые громкие инциденты: взлом Grinex, рекордный по атакам на DeFi-протоколы апрель и другие кейсы.
2️⃣ Кастодиальное хранение
Обсудим роль платформ кастодиального хранения в операциях с цифровыми активами в России и за границей, лучшие технологические и операционные практики: HSM, MPC/MPS, TSS и связь этого способа защиты блокчейн-активов с общими процессами ИБ в компании.
3️⃣ Как все выглядит на деле
Представители рынка расскажут больше о практике безопасной работы с цифровыми активами перед вступлением в силу закона «О цифровой валюте и цифровых правах», требованиях регулятора, эффективных решениях, сложностях и практиках, которые действительно работают.
Интересуетесь безопасностью Web3 или работаете в этой сфере? Регистрируйтесь на вебинар и присоединяйтесь к нам онлайн.
@Positive_Technologies
P
Positive Technologies
23.08.2026 10:05 · 👁 4.2K
👀 Как белые хакеры тестили MaxPatrol Endpoint Security. История глазами модератора
Можно давать рекламные обещания, а можно просто взять и показать, что продукт НЕПРОБИВАЕМ. Мы так и сделали во время кибербитвы Standoff: развернули в интерактивном пространстве Endpoint HackZone актуальную версию MaxPatrol Endpoint Security и сказали белым хакерам: «Ломайте!»
Несколько дней шесть команд по очереди пытались реализовать техники скрытого закрепления в системе, симулировали действия продвинутых APT-группировок, тестировали методы отключения компонентов защиты изнутри и проверяли устойчивость продукта к атакам нулевого дня.
О том, что из этого вышло, мы рассказали почти сразу, а теперь, как и обещали, делимся технической «внутрянкой» в новой статье на Хабре. В ней — довольно подробный рассказ о реализации шести из девяти предложенных исследователям сценариев. Пять из них — для виртуальных машин и только один — с реальным ноутбуком (на нем мы тестировали новый модуль контроля устройств).
В посте поделимся с вами частью реализованных историй, чтобы вы представили, как это выглядело на деле.
Чаще всего команды атаковали отданный на растерзание ноут. Это ожидаемо, ведь в реальной жизни получить доступ к физической машине, куда можно вставить флешку с вредоносом или подключить иное устройство, хакеры обычно не могут. Понятно, что ребятам было интересно попробовать реализовать сценарий разными путями.
В сценарии, где мы тестировали новый модуль защиты от руткитов на Linux, одним исследователям удалось найти и разреверсить PoC этого самого модуля. Мы буквально налету пофиксили такое взаимодействие и закрыли брешь, и остальным воспроизвести его уже не удалось.
Еще один сценарий — самый опасный, позволяющий отключить самозащиту агента — удалось реализовать лишь одной команде. Они смогли через ветку в реестре Windows, содержащую ряд настроек управления памятью, модифицировать одно из значений и удалить исполняемый файл агента. Ну а дальше можно было делать что угодно, например: создавать файлы в директории агента или выполнять dll-hijacking. За эту находку — отдельный респект от организаторов 👍
Эти и другие уязвимости команда продукта сразу пофиксила, и в новой версии MaxPatrol Endpoint Security их нет. Подробнее о том, что еще удалось найти и как это было, читайте в нашем блоге на Хабре.
@Positive_Technologies
P
Positive Technologies
21.08.2026 10:40 · 👁 4.7K
Прокачали PT AI за счет AI
С помощью нашей AppSec-платформы PT Application Inspector разработчики и специалисты по кибербезу находят уязвимости в коде программ и их компонентов — от слабых мест вайбкодинга до «закладок», которые могли оставить случайно или со злым умыслом.
На одного AppSec-инженера в компании обычно приходится около 500 разработчиков, а за неделю набираются тысячи потенциальных уязвимостей. На их разбор может уходить до 90% рабочего времени, но далеко не все из них окажутся реальными.
При этом специалистам приходится работать с разными языками программирования и постоянно переключаться между проектами. То есть вникнуть во все — на грани невозможного.
Чтобы сделать жизнь этих ребят легче, мы добавили ИИ-ассистента PT Naira в PT AI 😎
Он берет на себя рутинную часть работы — первичный разбор и сортировку найденных уязвимостей. То есть занимается ИИ-триажем.
Оценивать его только по общей точности было бы неправильно: пропустить реальную уязвимость гораздо хуже, чем не отсеять ложное срабатывание. Поэтому мы отдельно проверяли, насколько хорошо ассистент распознает реальные проблемы и отсекает ложные, помогая сократить нагрузку на AppSec-инженера.
На тестах ассистент проверил больше 3 тысяч предупреждений: верно распознал 94% реальных уязвимостей и отсеял 30% ложных срабатываний. В 75% случаев его выводы совпали с мнением AppSec-эксперта. Каждую задачу проверяли пять раз и засчитывали результат, только если ответ был верным во всех пяти случаях.
Как это работает 🧐
Пример — на скрине. Помощник определяет, опасна уязвимость или нет, кратко объясняет суть проблемы и готовит аргументы для обсуждения с разработчиками. При этом можно воспользоваться фильтрами по классам вердиктов.
Модель развернута и работает в нашем защищенном облаке: данные не передаются третьим лицам. Компаниям также не придется покупать дорогие и дефицитные графические ускорители — вся тяжелая работа сделана на нашей стороне.
Ассистент уже доступен 👨💻
До 1 марта 2027 года базовый ИИ-триаж доступен бесплатно для всех пользователей PT AI. А если нужна расширенная версия — с автоматической проверкой прямо во время сканирования, — можно оставить заявку на нашем сайте или обратиться к партнеру.
#PTAI
@Positive_Technologies
P
Positive Technologies
20.08.2026 07:54 · 👁 4.5K
Идете на OFFZONE? Мы — да
Эксперты Позитива подготовили восемь мощнейших докладов: о реверс-инжиниринге сложнейших чипов и микроконтроллеров, собственном инструменте IPAHound — от пентестеров для пентестеров, атаках на ИИ-агенты и ошибках одной восточноазиатской APT-группировки.
Подробнее о каждом выступлении рассказываем здесь 👇
20 августа
11:00 — «HеREALная безопасность — обходим защиту чипов Realtek с помощью FI и SCA»
Доклад для тех, кто все еще верит, что hardware — это black box, а значит безопасно. Павел Иванников и Юрий Мищенко, специалисты R&D‑центра Positive Labs расскажут, как при помощи осциллографа и side‑channel‑атак превратить исследование чипа в «легкую» прогулку по коду, даже если это black box.
14:00 — «Девиртуализация Warbird с помощью LLVM»
Приглашаем всех, кому интересны современные подходы к девиртуализации. Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет об устройстве виртуальной машины Warbird (технологии Microsoft для защиты кода и DRM в Windows) и о том, как ему удалось ее сломать с помощью бинарной трансляции и LLVM.
16:10 — «Et tu, OpenCode: как злоумышленники атакуют агенты и выманивают ваши секреты»
Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они этим добиваются, и какие новые техники в отношении ассистентов и агентов используют киберпреступники, расскажет Станислав Раковский, руководитель группы Supply Chain Security. Приятный бонус — практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM.
17:00 — «Это мое железо: получаем контроль над Secure Boot через SecureEngine в SoC CIX P1»
Выступление для тех, кто хочет хорошо разобраться, как устроены Secure Boot в современных системах. Эксперт Positive Labs Никита Фирсов поделится личным опытом анализа и эксплуатации загрузчиков и проведет детальный разбор исследования Secure Boot на SoC CIX P1 — от старта до эксплуатации.
18:15 — «Пароли на вынос: Yandex Browser, DPAPI и NetExec»
Раньше пентестерам приходилось размещать дополнительные утилиты на хосте, чтобы удаленно извлекать сохраненные пароли из «Яндекс Браузера». Павел Ляпин, старший специалист отдела наступательной безопасности, создал авторский open‑source‑модуль для NetExec, который решает эту проблему. Он поделится подробностями, покажет синим командам готовые индикаторы и корреляционные правила, а также расскажет, почему так важно использовать мастер-пароль.
21 августа
11:00 — «Китайские клоны STM32: перекуем старые баги на новые»
О своем исследовании защиты от считывания прошивок в микроконтроллерах производства Puya Semiconductor и найденном баге, позволяющем считывать прошивку без сложных атак fault injection, расскажет Александр Белов, эксперт Positive Labs.
14:00 — «IPAHound. Идем по ребрам в FreeIPA»
Пора обсудить IPAHound — появившийся в мае инструмент для анализа безопасности и поиска ошибок в настройках прав и привилегий в домене FreeIPA. Михаил Сухов, старший специалист red team R&D, в своем докладе на примерах разберет особенности эксплуатации некоторых ребер и доверия между AD и FreeIPA.
16:30 — «Дочирикались»
Название доклада относится к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе, внедряя на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор. Максим Шаманов и Александр Бадаев — специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC‑ошибках, которые допустили злоумышленники.
Выбирайте, что вам интересно, и до скорой встречи!
#PositiveЭксперты
P
Positive Technologies
17.08.2026 15:42 · 👁 4.4K
Как случайно включить шпионский режим на Android
По такому принципу работает DragonDoll — шпионское приложение для мобильных Android-устройств из 26 стран, которое эксперты PT ESC зафиксировали этой весной 🐲
Как дракон нападает на андроидов
Вредонос попадает на телефон под видом «срочного обновления» Google Chrome для Android, которое пользователь скачивает с поддельного сайта, очень похожего на официальный ресурс браузера.
Дальше приложение запрашивает доступ к «Специальным возможностям» (якобы для слабовидящих). Но на самом деле, поставив эту галочку, жертвы сами отдают в руки преступников ключи от своей цифровой жизни. DragonDoll в несколько этапов устанавливает на смартфоне финальный шпионский модуль с защитой от обратного анализа (чтобы найти его было не так-то просто).
Впервые наши эксперты обнаружили активность DragonDoll этой весной при анализе атаки на пользователей из Саудовской Аравии. «Рассадником» вредоноса, где было найдено больше 150 (!) его модификаций, оказался аккаунт на GitHub, на который ребята вышли в ходе расследования. Ссылка оттуда вела на сеть поддельных сайтов с «обновлениями» Google Chrome на 30 языках, включая русский, китайский, корейский и арабский.
Злоумышленники получают все
Шпион может в режиме реального времени транслировать мошенникам, что происходит в смартфоне, и управлять им удаленно. Заметили внезапно включившийся экран, удаленную историю звонков, взявшиеся ниоткуда новые контакты или пропавшие старые? Берегитесь, возможно, DragonDoll уже внутри.
Помимо перечисленного, он умеет фиксировать нажатия на экран, звонить и отправлять сообщения, а потом стирать следы преступления, читать все, что вы пишете, и делать скриншоты. А еще — накладывать поверх настоящих приложений (например, банковских) поддельные окна, чтобы украсть ваши пароли и ПИН-коды.
Осторожно, мессенджеры
Особую «слабость» этот дракон питает к принцессам мессенджерам. 👑 Все та же галочка «специальных возможностей» позволяет считывать в WhatsApp* и Signal списки чатов и контактов, а также текст и время сообщений прямо с экрана. В Telegram, помимо этого, шпион перехватывает даже содержимое пушей. С Viber и другими мессенджерами действует схема попроще — оттуда DragonDoll просто копирует все, что видит на экране.
Все собранные со смартфона данные вредонос в зашифрованном виде передает на управляющий сервер, размещенный на российском хосте.
Как защититься
1️⃣ Не давать только что установленному приложению доступ к специальным возможностям без явной на то причины.
2️⃣ Обновлять любое ПО через официальные магазины (например, Google Play) или с сайта разработчика.
3️⃣ Не переходить по сомнительным ссылкам на «срочные обновления» из сообщений или всплывающих окон.
Подробнее — в материале на нашем сайте.
*Продукт компании Meta, которая признана в РФ экстремистской и запрещена.
@Positive_Technologies