{"id":8054,"date":"2026-05-26T12:00:00","date_gmt":"2026-05-26T09:00:00","guid":{"rendered":"https:\/\/blog.eset.ee\/et\/2026\/05\/26\/btmob-salajane-rat-mis-tungib-sugavale-android-seadmetesse\/"},"modified":"2026-05-26T12:00:00","modified_gmt":"2026-05-26T09:00:00","slug":"btmob-salajane-rat-mis-tungib-sugavale-android-seadmetesse","status":"publish","type":"post","link":"https:\/\/blog.eset.ee\/et\/et\/2026\/05\/26\/btmob-salajane-rat-mis-tungib-sugavale-android-seadmetesse\/","title":{"rendered":"BTMOB: salajane RAT, mis tungib s\u00fcgavale Android-seadmetesse"},"content":{"rendered":"<p>Meie hiljutine \u00fclevaade Brasiilias avastatud ohtudest t\u00f5i esile BTMOB-i, Androidi kaugjuurdep\u00e4\u00e4sutroojani (RAT), mis ei ole niiv\u00f5rd m\u00e4rkimisv\u00e4\u00e4rne avastamiste arvu poolest, kuiv\u00f5rd kahju poolest, mida see v\u00f5ib tekitada. P\u00fc\u00fcgip\u00f5hise levitamise, valmis rakenduste loomise t\u00f6\u00f6riistade ja seadme \u00fcle v\u00f5tmise v\u00f5imete kombinatsioon teeb BTMOB-ist ohu, mida tuleb j\u00e4lgida kaugemale Brasiiliast v\u00f5i Ladina-Ameerikast.<\/p>\n<h2>BTMOB l\u00fchidalt<\/h2>\n<p><a href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/apk.btmob\">Esmakordselt<\/a> 2025. aasta veebruaris<a href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/apk.btmob\">kirjeldatud<\/a> BTMOB on arenenud v\u00e4lja SpySolr-pahavarast. Erinevalt pangatroojanitest, mille eesm\u00e4rk on \u201eainult\u201d varastada inimeste finantsandmeid v\u00f5i pealt kuulata nende finantstehinguid, pakub BTMOB r\u00fcndajatele laiemat valikut: varastada mitmesuguseid tundlikke andmeid, teha ekraanipilte ja salvestada seadme tegevust ning l\u00f5puks v\u00f5tta seadme \u00fcle kaugjuhtimine. RAT-i m\u00fc\u00fcakse ka koos APK-koostaja liidesega, mis v\u00f5imaldab kellelgi kiiresti luua uusi pahavara ja kohandada phishing-l\u00f5kse konkreetsetele piirkondadele \u2013 ilma koodi kirjutamata.<\/p>\n<figure><img decoding=\"async\" alt=\"Imagem1\" height=\"\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2026\/04-26\/bt-mob-latam\/imagem1.png\" title=\"\" width=\"\"><figcaption>\n<p><em>Joonis 1. BTMOB APK loomise t\u00f6\u00f6riist<\/em><\/p>\n<\/figcaption><\/figure>\n<h2>Kuidas BTMOB levib?<\/h2>\n<p>Pole \u00fcllatav, et k\u00f5ik algab tavalise sotsiaalse inseneriga. Operaatorid suunavad ohvreid pettusveebisaitidele, mis esitlevad end voogesitusteenuste, kr\u00fcptovaluuta kaevandamise platvormide v\u00f5i muude tuttavate veebiteenustena. Sealt suunatakse ohvreid v\u00f5ltsitud rakenduste poodidesse, mis j\u00e4ljendavad \u00f5igusp\u00e4raseid poode ja kutsuvad neid \u00fcles paigaldama pahatahtlikku APK-faili. On t\u00e4heldatud ka, et pahatahtlikud isikud kohandavad oma meelitusi konkreetsetele piirkondadele.<\/p>\n<p>Kui rakendus on installitud, p\u00fc\u00fcab BTMOB saada laialdast juurdep\u00e4\u00e4su seadmele. Nagu t\u00e4nap\u00e4eval tavaline, kuritarvitab see Androidi juurdep\u00e4\u00e4suteenuseid, et saada k\u00f5rgendatud \u00f5igusi ja anda endale t\u00e4iendav juurdep\u00e4\u00e4s s\u00fcsteemile ilma kasutaja t\u00e4iendava sekkumiseta.<\/p>\n<figure><img decoding=\"async\" alt=\"Imagem2\" height=\"\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2026\/04-26\/bt-mob-latam\/imagem2.png\" title=\"\" width=\"\"><figcaption><em>Joonis 2. V\u00f5ltsitud rakenduste pood ja pahatahtlikud rakendused. Allikas: <a href=\"https:\/\/x.com\/Merlax_\">@Merlax_<\/a>)<\/em><\/figcaption><\/figure>\n<p>Kuna BTMOB on loodud pahavara-teenusena (MaaS), turustatakse seda tarkvaratootena, sealhulgas avatud veebi reklaamilehe kaudu, mis suunab potentsiaalsed ostjad Telegrammi operaatori juurde. M\u00fc\u00fcgikanal ulatub sotsiaalmeedia platvormidele, kus mitmed kontod X-is ja Instagramis aktiivselt seda t\u00f6\u00f6riista m\u00fc\u00fcvad. <\/p>\n<figure><img decoding=\"async\" alt=\"Imagem3\" height=\"\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2026\/04-26\/bt-mob-latam\/imagem3.png\" title=\"\" width=\"\"><figcaption><em>Joonis 3. BTMOBi pakkumine avalikul veebil<\/em><\/figcaption><\/figure>\n<figure><img decoding=\"async\" alt=\"Imagem4\" height=\"\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2026\/04-26\/bt-mob-latam\/imagem4.png\" title=\"\" width=\"\"><figcaption><em>Joonis 4. Pahavaraga seotud X-profiil<\/em><\/figcaption><\/figure>\n<p>Kui keegi ostab pahavara komplekti, saab ta selle funktsioone kohandada, sealhulgas phishing-l\u00f5kse, et esineda br\u00e4ndina v\u00f5i asutusena, mis t\u00f5en\u00e4oliselt meelitab ohvreid k\u00f5ige t\u00f5en\u00e4olisemalt igas riigis. N\u00e4iteks m\u00e4rkasid uurijad <a href=\"https:\/\/x.com\/johnk3r\">Johnk3r<\/a> ja <a href=\"https:\/\/x.com\/Merlax_\">Merl<\/a> hiljuti kampaaniaid, mis levitasid BTMOB-i, esinedes Argentina maksu- ja tolliasutustena.<\/p>\n<figure><img decoding=\"async\" alt=\"Imagem5\" height=\"\" src=\"https:\/\/web-assets.esetstatic.com\/wls\/2026\/04-26\/bt-mob-latam\/imagem5.jpg\" title=\"\" width=\"\"><figcaption><em>Joonis 5. BTMOB, kes esineb Argentina valitsusasutusena. (Allikas: <a href=\"https:\/\/www.linkedin.com\/posts\/%E1%BA%A1dmin_btmob-activity-7364063708106346496-1t5j\/?originalSubdomain=es\">Germ\u00e1n Fern\u00e1ndez Bacian<\/a>)<\/em><\/figcaption><\/figure>\n<h2>Turu d\u00fcnaamika ja avastamisprobleemid<\/h2>\n<p>Isegi kui arendajad piiravad algselt t\u00f6\u00f6riista kasutamist maksvatele klientidele, on majanduslikud tingimused r\u00fcndajatele soodsad. Teatatud 5000-dollariline eluaegne litsents koos igakuise tugitasuga on madal v\u00f5rreldes tuluga, mida edukas pettusoperatsioon v\u00f5ib tuua.<\/p>\n<p>Lisaks v\u00e4hendab MaaS-mudel ka v\u00e4hem kogenud r\u00fcndajate jaoks sisenemist\u00f5ket. 2026. aasta jaanuaris v\u00e4itis \u00fcks dark web&#8217;i foorum, et pakub BTMOB-iga seotud faile tasuta allalaadimiseks. Foorum suleti hiljem ja meie otsingud ei leidnud koormat (koormusi), kuid see juhtum viitab kaubandusliku pahavaraga seotud tuttavale riskile: juurdep\u00e4\u00e4s j\u00e4\u00e4b harva igaveseks piiratuks ja t\u00f6\u00f6riist v\u00f5ib liikuda teisele turule edasim\u00fc\u00fcgi, vahetuskaubanduse v\u00f5i suletud r\u00fchmade sisese jagamise kaudu. Konkureerivad pahavaraperekonnad v\u00f5ivad samuti kopeerida m\u00f5ningaid elemente, mis muudavad koorma kohandamise ja kampaaniate haldamise v\u00e4hem kogenud kurjategijate jaoks lihtsamaks.<\/p>\n<p>Kuna uusi variante on v\u00f5imalik kiiresti luua, peaksid kaitsjad ootama pigem kiiret koorma vahetumist kui stabiilset ohte. ESETi tooted tuvastavad peamise t\u00f6\u00f6riista kui MSIL\/BtmobRat, samas kui seotud Androidi variandid k\u00e4ivitavad tuvastamisi nagu Android\/Spy.Agent.EED, Android\/Spy.Agent.EIJ ja Android\/Spy.Agent.EIK. <a href=\"https:\/\/cyble.com\/blog\/btmob-rat-newly-discovered-android-malware\/\">Cyble&#8217;i<\/a> 2025. aasta veebruari <a href=\"https:\/\/cyble.com\/blog\/btmob-rat-newly-discovered-android-malware\/\">aruandes<\/a> m\u00e4rgiti, et alates selle aasta jaanuari l\u00f5pust, st vaid umbes kahe n\u00e4dala jooksul, oli avastatud ligikaudu 15 BTMOB v2.5 proovi.<\/p>\n<h2>Kuidas end kaitsta<\/h2>\n<p>M\u00f5ned p\u00f5hilised n\u00e4pun\u00e4ited aitavad oluliselt kaasa BTMOB-i ja muu Androidi pahavara eest kaitsmisele:<\/p>\n<ul>\n<li>Kasutage ainult ametlikku rakenduste poodi: r\u00fcndajad kasutavad Google Playd j\u00e4ljendavaid v\u00f5ltsrakenduste poode. Organisatsioonid peaksid n\u00f5udma, et kasutajad laadiksid tarkvara alla ainult ametlikest allikatest.<\/li>\n<li>Suhtuge linkidesse kahtlusega: olge skeptilised e-kirjade, s\u00f5numirakenduste, sotsiaalmeedia ja sihtreklaamide kaudu saadetud soovimatute linkide suhtes.<\/li>\n<li>Kasutage turvatarkvara: nii eraisikud kui ka organisatsioonid peaksid kasutama mobiilturbe lahendusi ja suhtuma mobiilseadmetesse sama rangelt kui teistesse seadmetesse ja keskkondadesse. Ettev\u00f5tete turvateenistused peavad t\u00f6\u00f6tajatele selgeks tegema, et \u00fcksainus ohtlik allalaadimine v\u00f5ib paljastada ettev\u00f5tte k\u00f5ige v\u00e4\u00e4rtuslikuma vara.<\/li>\n<\/ul>\n<h2>Ohustatuse m\u00e4rgid<\/h2>\n<p>Kuna BTMOB \u201emuteerub\u201d kiiresti, v\u00f5ivad paljud indikaatorid kiiresti aeguda. Siiski korduvad teatud infrastruktuurimustrid sageli erinevates n\u00e4idistes ja aitavad kaasa triage&#8217;ile. <\/p>\n<h3>IP-aadressid<\/h3>\n<\/p>\n<table border=\"1\" cellpadding=\"5\" cellspacing=\"0\" width=\"100%\">\n<tbody>\n<tr>\n<td>74.125.202.103<\/td>\n<td>142.251.183.138<\/td>\n<td>173.194.193.138<\/td>\n<td>173.194.206.106<\/td>\n<\/tr>\n<tr>\n<td>178.156.177.192<\/td>\n<td>191.101.131.250<\/td>\n<td>195.160.221.203<\/td>\n<td>104.21.64.137<\/td>\n<\/tr>\n<tr>\n<td>173.194.194.94<\/td>\n<td>191.96.224.87<\/td>\n<td>191.96.225.241<\/td>\n<td>191.96.78.172<\/td>\n<\/tr>\n<tr>\n<td>191.96.78.28<\/td>\n<td>191.96.79.133<\/td>\n<td>191.96.79.179<\/td>\n<td>191.96.79.41<\/td>\n<\/tr>\n<tr>\n<td>192.178.209.95<\/td>\n<td>200.9.155.153<\/td>\n<td>74.125.132.95<\/td>\n<td>78.135.93.123<\/td>\n<\/tr>\n<tr>\n<td>79.133.57.141<\/td>\n<td>arbsniper.com<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Hashid \u2013 SHA256<\/h3>\n<\/p>\n<div>\n<table>\n<thead>\n<tr>\n<th>Hash-v\u00e4\u00e4rtus<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>58AC130A8EBB09E37592AC69841483EDC5695D1545B1F04F23D5B760AC17CD94<\/td>\n<\/tr>\n<tr>\n<td>0A542751724A432A8448324613E0CE10393E41739A1800CBB7D5A2C648FCDC35<\/td>\n<\/tr>\n<tr>\n<td>A764D73795ABE47AE640BA09999A18C47B5340E5ECC7B897AFEBF34F3F37638F<\/td>\n<\/tr>\n<tr>\n<td>26A2268281E8043125EF72B92F8980B42912048753D56894BC378FB54C7C188A<\/td>\n<\/tr>\n<tr>\n<td>6AE94CE710016D86ED7457236DEEF2C4C51478587F3609B6E827A348828B3931<\/td>\n<\/tr>\n<tr>\n<td>E5A9FDFF900DD502E8F3DCE52D2D1B69AA9AFAFB5094A28F9037E8770DB0E63B<\/td>\n<\/tr>\n<tr>\n<td>C6199E175FB988CBBEACDF0F5ACDF9ED83F5BDAAE5C95B7A6C27EE72CD11B0B1<\/td>\n<\/tr>\n<tr>\n<td>6BBA64FA9E8A7B11CB2476CD071DE08986DB44B0783EFF211C68FA5594EF8143<\/td>\n<\/tr>\n<tr>\n<td>5AAAF972C8BF39A98F2748E526DE3CC0370BA831997D7D9765CDABA599645C0D<\/td>\n<\/tr>\n<tr>\n<td>5AAAF972C8BF39A98F2748E526DE3CC0370BA831997D7D9765CDABA599645C0D<\/td>\n<\/tr>\n<tr>\n<td>DDCE0219923D152B8FACD303F058A6286CF1F6924992B9FB9F5BF4D96436CC39<\/td>\n<\/tr>\n<tr>\n<td>D55057CD9110D12A192281356F06B94F342B9FEBB305CF0A5898A7E6AF40758F<\/td>\n<\/tr>\n<tr>\n<td>676CB2D0A60403AFC06CEA1B572CB7261F706365FAC65621B5A4907893E7AC0D<\/td>\n<\/tr>\n<tr>\n<td>75DD4FB011ED598374A46FC0D9C0D1D64A298341C34AFC83A56A6983CFD27764<\/td>\n<\/tr>\n<tr>\n<td>702261BA38B57ECC3A5407FED28B2F0611A74C2EC0C116AEA4F9E6DEF0899AED<\/td>\n<\/tr>\n<tr>\n<td>998A7ED1572AD9DC11375BC25294E1954E606B7CFF9FABC5C120713E597CD274<\/td>\n<\/tr>\n<tr>\n<td>244D81FD9908CD17815501D4EDADEB1BAF1C421AA25D8BD61C7CB481C939540E<\/td>\n<\/tr>\n<tr>\n<td>512EDE9F2FA794907999F3C26165557FDFD383B7AAD71BA022CE2C8BA6C0019D<\/td>\n<\/tr>\n<tr>\n<td>7AC974899E8E05AAACD417577C97E382D5E8C5F7F4A85632CFFB47EC2F6AE4E0<\/td>\n<\/tr>\n<tr>\n<td>168F50BF9A87099094EF410E3AC33E676A6A8740A5437CD09E7B63D73DF8431A<\/td>\n<\/tr>\n<tr>\n<td>2525D1E427A9983B0B4CA0906A4B44FFB9814B23D53FD8A2E3AB6512B027C733<\/td>\n<\/tr>\n<tr>\n<td>6101D1E1811DB052F869F7EB3402DAD28DA7E92103D4A44EE43F95846A075012<\/td>\n<\/tr>\n<tr>\n<td>1A60CB5F7E2FB7C09FC3DC8459108B26AC98EE73131F37A28CFDAD5FC75B7A7D<\/td>\n<\/tr>\n<tr>\n<td>97A0497DE585D3BE6EC75064AB3BD0979CD85561193C1F0669CCF4DB31330687<\/td>\n<\/tr>\n<tr>\n<td>02A52C4CC11748D44C9B49D508EE4E46425661981FA1406F30EC0830CB69DDC5<\/td>\n<\/tr>\n<tr>\n<td>6F9832EBB4C3054BEE4A6CE5CCB69C00E2020053E1308353343097E6A4041109<\/td>\n<\/tr>\n<tr>\n<td>F76B13040C634F82A8332FF9443D84C89A5BCED51AE9ADAD7FD15C05FADB4324<\/td>\n<\/tr>\n<tr>\n<td>C99139B0053C4C698EA0246D26D747F2A984C7ABA4613DA818ECD9F97899EF3A<\/td>\n<\/tr>\n<tr>\n<td>8F09274E808E0063D51F34CAC82A5770B3DF30C792E426DA2F6A80657F27AFFC<\/td>\n<\/tr>\n<tr>\n<td>140A7F995B0336942691A2E93E2017FD575267C017C7D0728D69169306F91963<\/td>\n<\/tr>\n<tr>\n<td>A1E457C52EAB430C20D48F2AC476E080386313F16EFB135A0471902CF68CE475<\/td>\n<\/tr>\n<tr>\n<td>5A4E86BBCF0EBC455D2995DB225D9AD682E9B37B6BAD472A604A462099D988BD<\/td>\n<\/tr>\n<tr>\n<td>A892F1EF2E530D67BF948A48C734DA3F27718EB8B883CA0B686DDB0A81071731<\/td>\n<\/tr>\n<tr>\n<td>AA56F350882CE63429C6626567487B041F06168BB60F4FC371A262EABADFA660<\/td>\n<\/tr>\n<tr>\n<td>752C1CFE783ED343E470AB95A4843A23872CDC98B7D3ED5633DD6C881C071A14<\/td>\n<\/tr>\n<tr>\n<td>0628AD6D1FD836B13B22E75FA169502D8CE78B7AD20F0261EB5151DA98437BCA<\/td>\n<\/tr>\n<tr>\n<td>6844CE1539014571360495C6FB50965E813C2721663BDD40D577D9E5163773C6<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h3>ESETi tuvastamisnimetused<\/h3>\n<\/p>\n<div>\n<table>\n<thead>\n<tr>\n<th>Avastamise nimi<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Android\/Agent.FQK<\/td>\n<\/tr>\n<tr>\n<td>Android\/TrojanDropper.Agent.NES<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.EIJ<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.EIK<\/td>\n<\/tr>\n<tr>\n<td>Android\/TrojanDropper.Agent.NDK<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Spysolr.A<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.EUG<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.EWN<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.FFE<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.FFL<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.ELM<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.FFM<\/td>\n<\/tr>\n<tr>\n<td>Android\/Spy.Agent.FEE<\/td>\n<\/tr>\n<tr>\n<td>Android\/TrojanDropper.Agent.NBO<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"wls-source\"><a href=\"https:\/\/www.welivesecurity.com\/en\/malware\/btmob-stealthy-rat-burrowing-deep-android-devices\/\" rel=\"nofollow noopener\" target=\"_blank\">Loe t\u00e4ismahus anal\u00fc\u00fcsi WeLiveSecurity veebist \u2192<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Pahavara \u00fchendab kaugjuurdep\u00e4\u00e4su v\u00f5imalused valmis kampaaniavahenditega, v\u00e4hendades seega seadme t\u00e4ieliku kompromiteerimise t\u00f5kkeid<\/p>\n","protected":false},"author":5,"featured_media":8053,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2898],"tags":[],"class_list":["post-8054","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-kuberkuritegevus-cat"],"acf":[],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/posts\/8054","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/comments?post=8054"}],"version-history":[{"count":0,"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/posts\/8054\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/media\/8053"}],"wp:attachment":[{"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/media?parent=8054"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/categories?post=8054"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.eset.ee\/et\/et\/wp-json\/wp\/v2\/tags?post=8054"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}