Meie hiljutine ülevaade Brasiilias avastatud ohtudest tõi esile BTMOB-i, Androidi kaugjuurdepääsutroojani (RAT), mis ei ole niivõrd märkimisväärne avastamiste arvu poolest, kuivõrd kahju poolest, mida see võib tekitada. Püügipõhise levitamise, valmis rakenduste loomise tööriistade ja seadme üle võtmise võimete kombinatsioon teeb BTMOB-ist ohu, mida tuleb jälgida kaugemale Brasiiliast või Ladina-Ameerikast.
BTMOB lühidalt
Esmakordselt 2025. aasta veebruariskirjeldatud BTMOB on arenenud välja SpySolr-pahavarast. Erinevalt pangatroojanitest, mille eesmärk on „ainult” varastada inimeste finantsandmeid või pealt kuulata nende finantstehinguid, pakub BTMOB ründajatele laiemat valikut: varastada mitmesuguseid tundlikke andmeid, teha ekraanipilte ja salvestada seadme tegevust ning lõpuks võtta seadme üle kaugjuhtimine. RAT-i müüakse ka koos APK-koostaja liidesega, mis võimaldab kellelgi kiiresti luua uusi pahavara ja kohandada phishing-lõkse konkreetsetele piirkondadele – ilma koodi kirjutamata.

Joonis 1. BTMOB APK loomise tööriist
Kuidas BTMOB levib?
Pole üllatav, et kõik algab tavalise sotsiaalse inseneriga. Operaatorid suunavad ohvreid pettusveebisaitidele, mis esitlevad end voogesitusteenuste, krüptovaluuta kaevandamise platvormide või muude tuttavate veebiteenustena. Sealt suunatakse ohvreid võltsitud rakenduste poodidesse, mis jäljendavad õiguspäraseid poode ja kutsuvad neid üles paigaldama pahatahtlikku APK-faili. On täheldatud ka, et pahatahtlikud isikud kohandavad oma meelitusi konkreetsetele piirkondadele.
Kui rakendus on installitud, püüab BTMOB saada laialdast juurdepääsu seadmele. Nagu tänapäeval tavaline, kuritarvitab see Androidi juurdepääsuteenuseid, et saada kõrgendatud õigusi ja anda endale täiendav juurdepääs süsteemile ilma kasutaja täiendava sekkumiseta.

Kuna BTMOB on loodud pahavara-teenusena (MaaS), turustatakse seda tarkvaratootena, sealhulgas avatud veebi reklaamilehe kaudu, mis suunab potentsiaalsed ostjad Telegrammi operaatori juurde. Müügikanal ulatub sotsiaalmeedia platvormidele, kus mitmed kontod X-is ja Instagramis aktiivselt seda tööriista müüvad.


Kui keegi ostab pahavara komplekti, saab ta selle funktsioone kohandada, sealhulgas phishing-lõkse, et esineda brändina või asutusena, mis tõenäoliselt meelitab ohvreid kõige tõenäolisemalt igas riigis. Näiteks märkasid uurijad Johnk3r ja Merl hiljuti kampaaniaid, mis levitasid BTMOB-i, esinedes Argentina maksu- ja tolliasutustena.

Turu dünaamika ja avastamisprobleemid
Isegi kui arendajad piiravad algselt tööriista kasutamist maksvatele klientidele, on majanduslikud tingimused ründajatele soodsad. Teatatud 5000-dollariline eluaegne litsents koos igakuise tugitasuga on madal võrreldes tuluga, mida edukas pettusoperatsioon võib tuua.
Lisaks vähendab MaaS-mudel ka vähem kogenud ründajate jaoks sisenemistõket. 2026. aasta jaanuaris väitis üks dark web’i foorum, et pakub BTMOB-iga seotud faile tasuta allalaadimiseks. Foorum suleti hiljem ja meie otsingud ei leidnud koormat (koormusi), kuid see juhtum viitab kaubandusliku pahavaraga seotud tuttavale riskile: juurdepääs jääb harva igaveseks piiratuks ja tööriist võib liikuda teisele turule edasimüügi, vahetuskaubanduse või suletud rühmade sisese jagamise kaudu. Konkureerivad pahavaraperekonnad võivad samuti kopeerida mõningaid elemente, mis muudavad koorma kohandamise ja kampaaniate haldamise vähem kogenud kurjategijate jaoks lihtsamaks.
Kuna uusi variante on võimalik kiiresti luua, peaksid kaitsjad ootama pigem kiiret koorma vahetumist kui stabiilset ohte. ESETi tooted tuvastavad peamise tööriista kui MSIL/BtmobRat, samas kui seotud Androidi variandid käivitavad tuvastamisi nagu Android/Spy.Agent.EED, Android/Spy.Agent.EIJ ja Android/Spy.Agent.EIK. Cyble’i 2025. aasta veebruari aruandes märgiti, et alates selle aasta jaanuari lõpust, st vaid umbes kahe nädala jooksul, oli avastatud ligikaudu 15 BTMOB v2.5 proovi.
Kuidas end kaitsta
Mõned põhilised näpunäited aitavad oluliselt kaasa BTMOB-i ja muu Androidi pahavara eest kaitsmisele:
- Kasutage ainult ametlikku rakenduste poodi: ründajad kasutavad Google Playd jäljendavaid võltsrakenduste poode. Organisatsioonid peaksid nõudma, et kasutajad laadiksid tarkvara alla ainult ametlikest allikatest.
- Suhtuge linkidesse kahtlusega: olge skeptilised e-kirjade, sõnumirakenduste, sotsiaalmeedia ja sihtreklaamide kaudu saadetud soovimatute linkide suhtes.
- Kasutage turvatarkvara: nii eraisikud kui ka organisatsioonid peaksid kasutama mobiilturbe lahendusi ja suhtuma mobiilseadmetesse sama rangelt kui teistesse seadmetesse ja keskkondadesse. Ettevõtete turvateenistused peavad töötajatele selgeks tegema, et üksainus ohtlik allalaadimine võib paljastada ettevõtte kõige väärtuslikuma vara.
Ohustatuse märgid
Kuna BTMOB „muteerub” kiiresti, võivad paljud indikaatorid kiiresti aeguda. Siiski korduvad teatud infrastruktuurimustrid sageli erinevates näidistes ja aitavad kaasa triage’ile.
IP-aadressid
| 74.125.202.103 | 142.251.183.138 | 173.194.193.138 | 173.194.206.106 |
| 178.156.177.192 | 191.101.131.250 | 195.160.221.203 | 104.21.64.137 |
| 173.194.194.94 | 191.96.224.87 | 191.96.225.241 | 191.96.78.172 |
| 191.96.78.28 | 191.96.79.133 | 191.96.79.179 | 191.96.79.41 |
| 192.178.209.95 | 200.9.155.153 | 74.125.132.95 | 78.135.93.123 |
| 79.133.57.141 | arbsniper.com |
Hashid – SHA256
| Hash-väärtus |
|---|
| 58AC130A8EBB09E37592AC69841483EDC5695D1545B1F04F23D5B760AC17CD94 |
| 0A542751724A432A8448324613E0CE10393E41739A1800CBB7D5A2C648FCDC35 |
| A764D73795ABE47AE640BA09999A18C47B5340E5ECC7B897AFEBF34F3F37638F |
| 26A2268281E8043125EF72B92F8980B42912048753D56894BC378FB54C7C188A |
| 6AE94CE710016D86ED7457236DEEF2C4C51478587F3609B6E827A348828B3931 |
| E5A9FDFF900DD502E8F3DCE52D2D1B69AA9AFAFB5094A28F9037E8770DB0E63B |
| C6199E175FB988CBBEACDF0F5ACDF9ED83F5BDAAE5C95B7A6C27EE72CD11B0B1 |
| 6BBA64FA9E8A7B11CB2476CD071DE08986DB44B0783EFF211C68FA5594EF8143 |
| 5AAAF972C8BF39A98F2748E526DE3CC0370BA831997D7D9765CDABA599645C0D |
| 5AAAF972C8BF39A98F2748E526DE3CC0370BA831997D7D9765CDABA599645C0D |
| DDCE0219923D152B8FACD303F058A6286CF1F6924992B9FB9F5BF4D96436CC39 |
| D55057CD9110D12A192281356F06B94F342B9FEBB305CF0A5898A7E6AF40758F |
| 676CB2D0A60403AFC06CEA1B572CB7261F706365FAC65621B5A4907893E7AC0D |
| 75DD4FB011ED598374A46FC0D9C0D1D64A298341C34AFC83A56A6983CFD27764 |
| 702261BA38B57ECC3A5407FED28B2F0611A74C2EC0C116AEA4F9E6DEF0899AED |
| 998A7ED1572AD9DC11375BC25294E1954E606B7CFF9FABC5C120713E597CD274 |
| 244D81FD9908CD17815501D4EDADEB1BAF1C421AA25D8BD61C7CB481C939540E |
| 512EDE9F2FA794907999F3C26165557FDFD383B7AAD71BA022CE2C8BA6C0019D |
| 7AC974899E8E05AAACD417577C97E382D5E8C5F7F4A85632CFFB47EC2F6AE4E0 |
| 168F50BF9A87099094EF410E3AC33E676A6A8740A5437CD09E7B63D73DF8431A |
| 2525D1E427A9983B0B4CA0906A4B44FFB9814B23D53FD8A2E3AB6512B027C733 |
| 6101D1E1811DB052F869F7EB3402DAD28DA7E92103D4A44EE43F95846A075012 |
| 1A60CB5F7E2FB7C09FC3DC8459108B26AC98EE73131F37A28CFDAD5FC75B7A7D |
| 97A0497DE585D3BE6EC75064AB3BD0979CD85561193C1F0669CCF4DB31330687 |
| 02A52C4CC11748D44C9B49D508EE4E46425661981FA1406F30EC0830CB69DDC5 |
| 6F9832EBB4C3054BEE4A6CE5CCB69C00E2020053E1308353343097E6A4041109 |
| F76B13040C634F82A8332FF9443D84C89A5BCED51AE9ADAD7FD15C05FADB4324 |
| C99139B0053C4C698EA0246D26D747F2A984C7ABA4613DA818ECD9F97899EF3A |
| 8F09274E808E0063D51F34CAC82A5770B3DF30C792E426DA2F6A80657F27AFFC |
| 140A7F995B0336942691A2E93E2017FD575267C017C7D0728D69169306F91963 |
| A1E457C52EAB430C20D48F2AC476E080386313F16EFB135A0471902CF68CE475 |
| 5A4E86BBCF0EBC455D2995DB225D9AD682E9B37B6BAD472A604A462099D988BD |
| A892F1EF2E530D67BF948A48C734DA3F27718EB8B883CA0B686DDB0A81071731 |
| AA56F350882CE63429C6626567487B041F06168BB60F4FC371A262EABADFA660 |
| 752C1CFE783ED343E470AB95A4843A23872CDC98B7D3ED5633DD6C881C071A14 |
| 0628AD6D1FD836B13B22E75FA169502D8CE78B7AD20F0261EB5151DA98437BCA |
| 6844CE1539014571360495C6FB50965E813C2721663BDD40D577D9E5163773C6 |
ESETi tuvastamisnimetused
| Avastamise nimi |
|---|
| Android/Agent.FQK |
| Android/TrojanDropper.Agent.NES |
| Android/Spy.Agent.EIJ |
| Android/Spy.Agent.EIK |
| Android/TrojanDropper.Agent.NDK |
| Android/Spy.Spysolr.A |
| Android/Spy.Agent.EUG |
| Android/Spy.Agent.EWN |
| Android/Spy.Agent.FFE |
| Android/Spy.Agent.FFL |
| Android/Spy.Agent.ELM |
| Android/Spy.Agent.FFM |
| Android/Spy.Agent.FEE |
| Android/TrojanDropper.Agent.NBO |