ESET Eesti Blogi

BTMOB: скрытый RAT, проникающий глубоко в устройства Android

В ходе недавнего анализа обнаруженных угроз в Бразилии мы выявили BTMOB — троян удаленного доступа (RAT) для Android, который примечателен не столько количеством обнаружений, сколько ущербом, который он может нанести. Сочетание фишинговой доставки, готовых инструментов для создания приложений и возможностей захвата устройства делает BTMOB угрозой, за которой следует следить далеко за пределами Бразилии или Латинской Америки.

Краткий обзор BTMOB

Впервые описанный в феврале 2025 года, BTMOB является развитием вредоносного ПО SpySolr. В отличие от банковских троянов, которые «только» нацелены на кражу финансовых учетных данных или перехват финансовых транзакций, BTMOB предоставляет злоумышленникам более широкие возможности: вывод различных конфиденциальных данных, создание снимков экрана и запись активности на устройстве, а в конечном итоге — получение удаленного контроля над ним. Этот RAT также продается с интерфейсом APK-билдера, позволяющим любому пользователю быстро создавать новые полезные нагрузки и адаптировать фишинговые приманки для конкретных регионов — и все это без написания кода.

Рисунок 1. Инструмент для создания APK-файлов BTMOB

Как распространяется BTMOB?

Неудивительно, что все начинается с обычного социального инжиниринга. Злоумышленники направляют жертв на фишинговые сайты, которые выдают себя за стриминговые сервисы, платформы для майнинга криптовалют или другие знакомые онлайн-сервисы. Оттуда жертв перенаправляют в поддельные магазины приложений, имитирующие легитимные репозитории, и предлагают установить вредоносный APK. Также было замечено, что злоумышленники адаптируют свои приманки под конкретные регионы.

После установки BTMOB стремится получить расширенный доступ к устройству. Как это часто бывает в наши дни, он злоупотребляет службами доступности Android, чтобы получить повышенные права и предоставить себе дальнейший доступ к системе без дополнительного взаимодействия с пользователем.

Рисунок 2. Поддельный магазин приложений и вредоносные приложения. Источник: @Merlax_)

Поскольку BTMOB создан для экономики «вредоносного ПО как услуги» (MaaS), он продается как программный продукт, в том числе через рекламную страницу в открытом Интернете, которая направляет потенциальных покупателей к оператору в Telegram. Канал продаж простирается на социальные сети, где ряд аккаунтов в X и Instagram активно рекламирует этот инструмент.

Рисунок 3. Предложение BTMOB в открытом Интернете
Рисунок 4. Профиль в X, связанный с вредоносным ПО

После приобретения вредоносного набора пользователи могут адаптировать его функции, в том числе фишинговые приманки, чтобы выдать себя за бренд или агентство, наиболее вероятно способное привлечь жертв в той или иной стране. Например, исследователи Johnk3r и Merl недавно обнаружили кампании, распространяющие BTMOB под видом налоговых и таможенных органов Аргентины.

Рисунок 5. BTMOB, выдающий себя за аргентинское государственное агентство. (Источник: Germán Fernández Bacian)

Динамика рынка и проблемы с обнаружением

Даже если разработчики изначально ограничивают доступ к инструменту только для платных клиентов, экономика остается выгодной для злоумышленников. Сообщаемая пожизненная лицензия за 5 000 долларов плюс ежемесячная плата за поддержку — это небольшая сумма по сравнению с доходами, которые может принести успешная мошенническая операция.

Кроме того, модель MaaS также снижает барьер для менее опытных злоумышленников. В январе 2026 года на форуме в дарквебе появилось заявление о предоставлении файлов, связанных с BTMOB, для бесплатного скачивания. Позже форум был закрыт, и наш поиск не позволил восстановить полезную нагрузку, но этот эпизод указывает на привычный риск, связанный с коммерческим вредоносным ПО: доступ редко остается ограниченным навсегда, и инструмент может попасть на вторичные рынки через перепродажу, бартер или обмен внутри закрытых групп. Конкурирующие семейства вредоносных программ также могут копировать некоторые элементы, которые упрощают настройку полезной нагрузки и управление кампаниями для менее опытных преступников.

Поскольку новые варианты могут генерироваться быстро, специалистам по защите следует ожидать быстрого обновления полезных нагрузок, а не стабильного набора угроз. Продукты ESET обнаруживают основной инструмент как MSIL/BtmobRat, в то время как связанные варианты для Android вызывают обнаружение, например, Android/Spy.Agent.EED, Android/Spy.Agent.EIJ и Android/Spy.Agent.EIK. В отчете Cyble за февраль 2025 года отмечается, что с конца января того же года, то есть всего за две недели, было обнаружено около 15 образцов BTMOB v2.5.

Как защитить себя

Несколько простых советов помогут вам защититься от BTMOB и другого вредоносного ПО для Android:

Индикаторы компрометации

Поскольку BTMOB быстро «мутирует», многие индикаторы могут быстро устаревать. Тем не менее, определенные паттерны инфраструктуры часто повторяются в разных образцах и помогают в их классификации.

IP-адреса

74.125.202.103 142.251.183.138 173.194.193.138 173.194.206.106
178.156.177.192 191.101.131.250 195.160.221.203 104.21.64.137
173.194.194.94 191.96.224.87 191.96.225.241 191.96.78.172
191.96.78.28 191.96.79.133 191.96.79.179 191.96.79.41
192.178.209.95 200.9.155.153 74.125.132.95 78.135.93.123
79.133.57.141 arbsniper.com

Хэши — SHA256

Хеш-значение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Названия обнаружений ESET

Название обнаружения
Android/Agent.FQK
Android/TrojanDropper.Agent.NES
Android/Spy.Agent.EIJ
Android/Spy.Agent.EIK
Android/TrojanDropper.Agent.NDK
Android/Spy.Spysolr.A
Android/Spy.Agent.EUG
Android/Spy.Agent.EWN
Android/Spy.Agent.FFE
Android/Spy.Agent.FFL
Android/Spy.Agent.ELM
Android/Spy.Agent.FFM
Android/Spy.Agent.FEE
Android/TrojanDropper.Agent.NBO

Читать полный анализ на WeLiveSecurity →

Exit mobile version