В ходе недавнего анализа обнаруженных угроз в Бразилии мы выявили BTMOB — троян удаленного доступа (RAT) для Android, который примечателен не столько количеством обнаружений, сколько ущербом, который он может нанести. Сочетание фишинговой доставки, готовых инструментов для создания приложений и возможностей захвата устройства делает BTMOB угрозой, за которой следует следить далеко за пределами Бразилии или Латинской Америки.
Краткий обзор BTMOB
Впервые описанный в феврале 2025 года, BTMOB является развитием вредоносного ПО SpySolr. В отличие от банковских троянов, которые «только» нацелены на кражу финансовых учетных данных или перехват финансовых транзакций, BTMOB предоставляет злоумышленникам более широкие возможности: вывод различных конфиденциальных данных, создание снимков экрана и запись активности на устройстве, а в конечном итоге — получение удаленного контроля над ним. Этот RAT также продается с интерфейсом APK-билдера, позволяющим любому пользователю быстро создавать новые полезные нагрузки и адаптировать фишинговые приманки для конкретных регионов — и все это без написания кода.

Рисунок 1. Инструмент для создания APK-файлов BTMOB
Как распространяется BTMOB?
Неудивительно, что все начинается с обычного социального инжиниринга. Злоумышленники направляют жертв на фишинговые сайты, которые выдают себя за стриминговые сервисы, платформы для майнинга криптовалют или другие знакомые онлайн-сервисы. Оттуда жертв перенаправляют в поддельные магазины приложений, имитирующие легитимные репозитории, и предлагают установить вредоносный APK. Также было замечено, что злоумышленники адаптируют свои приманки под конкретные регионы.
После установки BTMOB стремится получить расширенный доступ к устройству. Как это часто бывает в наши дни, он злоупотребляет службами доступности Android, чтобы получить повышенные права и предоставить себе дальнейший доступ к системе без дополнительного взаимодействия с пользователем.

Поскольку BTMOB создан для экономики «вредоносного ПО как услуги» (MaaS), он продается как программный продукт, в том числе через рекламную страницу в открытом Интернете, которая направляет потенциальных покупателей к оператору в Telegram. Канал продаж простирается на социальные сети, где ряд аккаунтов в X и Instagram активно рекламирует этот инструмент.


После приобретения вредоносного набора пользователи могут адаптировать его функции, в том числе фишинговые приманки, чтобы выдать себя за бренд или агентство, наиболее вероятно способное привлечь жертв в той или иной стране. Например, исследователи Johnk3r и Merl недавно обнаружили кампании, распространяющие BTMOB под видом налоговых и таможенных органов Аргентины.

Динамика рынка и проблемы с обнаружением
Даже если разработчики изначально ограничивают доступ к инструменту только для платных клиентов, экономика остается выгодной для злоумышленников. Сообщаемая пожизненная лицензия за 5 000 долларов плюс ежемесячная плата за поддержку — это небольшая сумма по сравнению с доходами, которые может принести успешная мошенническая операция.
Кроме того, модель MaaS также снижает барьер для менее опытных злоумышленников. В январе 2026 года на форуме в дарквебе появилось заявление о предоставлении файлов, связанных с BTMOB, для бесплатного скачивания. Позже форум был закрыт, и наш поиск не позволил восстановить полезную нагрузку, но этот эпизод указывает на привычный риск, связанный с коммерческим вредоносным ПО: доступ редко остается ограниченным навсегда, и инструмент может попасть на вторичные рынки через перепродажу, бартер или обмен внутри закрытых групп. Конкурирующие семейства вредоносных программ также могут копировать некоторые элементы, которые упрощают настройку полезной нагрузки и управление кампаниями для менее опытных преступников.
Поскольку новые варианты могут генерироваться быстро, специалистам по защите следует ожидать быстрого обновления полезных нагрузок, а не стабильного набора угроз. Продукты ESET обнаруживают основной инструмент как MSIL/BtmobRat, в то время как связанные варианты для Android вызывают обнаружение, например, Android/Spy.Agent.EED, Android/Spy.Agent.EIJ и Android/Spy.Agent.EIK. В отчете Cyble за февраль 2025 года отмечается, что с конца января того же года, то есть всего за две недели, было обнаружено около 15 образцов BTMOB v2.5.
Как защитить себя
Несколько простых советов помогут вам защититься от BTMOB и другого вредоносного ПО для Android:
- Пользуйтесь только официальным магазином приложений: злоумышленники используют поддельные магазины приложений, имитирующие Google Play. Организации должны обязать пользователей загружать программное обеспечение исключительно из официальных репозиториев.
- С осторожностью относитесь к ссылкам: скептически относитесь к незапрашиваемым ссылкам, приходящим по электронной почте, в мессенджерах, социальных сетях и в таргетированной рекламе.
- Используйте программное обеспечение для обеспечения безопасности: как частные лица, так и организации должны использовать решения для обеспечения мобильной безопасности и относиться к мобильным устройствам с той же строгостью, что и к другим устройствам и средам. Корпоративные группы по обеспечению безопасности должны четко объяснить сотрудникам, что одна-единственная несанкционированная загрузка может подвергнуть риску самые ценные активы компании.
Индикаторы компрометации
Поскольку BTMOB быстро «мутирует», многие индикаторы могут быстро устаревать. Тем не менее, определенные паттерны инфраструктуры часто повторяются в разных образцах и помогают в их классификации.
IP-адреса
| 74.125.202.103 | 142.251.183.138 | 173.194.193.138 | 173.194.206.106 |
| 178.156.177.192 | 191.101.131.250 | 195.160.221.203 | 104.21.64.137 |
| 173.194.194.94 | 191.96.224.87 | 191.96.225.241 | 191.96.78.172 |
| 191.96.78.28 | 191.96.79.133 | 191.96.79.179 | 191.96.79.41 |
| 192.178.209.95 | 200.9.155.153 | 74.125.132.95 | 78.135.93.123 |
| 79.133.57.141 | arbsniper.com |
Хэши — SHA256
| Хеш-значение |
|---|
| 58AC130A8EBB09E37592AC69841483EDC5695D1545B1F04F23D5B760AC17CD94 |
| 0A542751724A432A8448324613E0CE10393E41739A1800CBB7D5A2C648FCDC35 |
| A764D73795ABE47AE640BA09999A18C47B5340E5ECC7B897AFEBF34F3F37638F |
| 26A2268281E8043125EF72B92F8980B42912048753D56894BC378FB54C7C188A |
| 6AE94CE710016D86ED7457236DEEF2C4C51478587F3609B6E827A348828B3931 |
| E5A9FDFF900DD502E8F3DCE52D2D1B69AA9AFAFB5094A28F9037E8770DB0E63B |
| C6199E175FB988CBBEACDF0F5ACDF9ED83F5BDAAE5C95B7A6C27EE72CD11B0B1 |
| 6BBA64FA9E8A7B11CB2476CD071DE08986DB44B0783EFF211C68FA5594EF8143 |
| 5AAAF972C8BF39A98F2748E526DE3CC0370BA831997D7D9765CDABA599645C0D |
| 5AAAF972C8BF39A98F2748E526DE3CC0370BA831997D7D9765CDABA599645C0D |
| DDCE0219923D152B8FACD303F058A6286CF1F6924992B9FB9F5BF4D96436CC39 |
| D55057CD9110D12A192281356F06B94F342B9FEBB305CF0A5898A7E6AF40758F |
| 676CB2D0A60403AFC06CEA1B572CB7261F706365FAC65621B5A4907893E7AC0D |
| 75DD4FB011ED598374A46FC0D9C0D1D64A298341C34AFC83A56A6983CFD27764 |
| 702261BA38B57ECC3A5407FED28B2F0611A74C2EC0C116AEA4F9E6DEF0899AED |
| 998A7ED1572AD9DC11375BC25294E1954E606B7CFF9FABC5C120713E597CD274 |
| 244D81FD9908CD17815501D4EDADEB1BAF1C421AA25D8BD61C7CB481C939540E |
| 512EDE9F2FA794907999F3C26165557FDFD383B7AAD71BA022CE2C8BA6C0019D |
| 7AC974899E8E05AAACD417577C97E382D5E8C5F7F4A85632CFFB47EC2F6AE4E0 |
| 168F50BF9A87099094EF410E3AC33E676A6A8740A5437CD09E7B63D73DF8431A |
| 2525D1E427A9983B0B4CA0906A4B44FFB9814B23D53FD8A2E3AB6512B027C733 |
| 6101D1E1811DB052F869F7EB3402DAD28DA7E92103D4A44EE43F95846A075012 |
| 1A60CB5F7E2FB7C09FC3DC8459108B26AC98EE73131F37A28CFDAD5FC75B7A7D |
| 97A0497DE585D3BE6EC75064AB3BD0979CD85561193C1F0669CCF4DB31330687 |
| 02A52C4CC11748D44C9B49D508EE4E46425661981FA1406F30EC0830CB69DDC5 |
| 6F9832EBB4C3054BEE4A6CE5CCB69C00E2020053E1308353343097E6A4041109 |
| F76B13040C634F82A8332FF9443D84C89A5BCED51AE9ADAD7FD15C05FADB4324 |
| C99139B0053C4C698EA0246D26D747F2A984C7ABA4613DA818ECD9F97899EF3A |
| 8F09274E808E0063D51F34CAC82A5770B3DF30C792E426DA2F6A80657F27AFFC |
| 140A7F995B0336942691A2E93E2017FD575267C017C7D0728D69169306F91963 |
| A1E457C52EAB430C20D48F2AC476E080386313F16EFB135A0471902CF68CE475 |
| 5A4E86BBCF0EBC455D2995DB225D9AD682E9B37B6BAD472A604A462099D988BD |
| A892F1EF2E530D67BF948A48C734DA3F27718EB8B883CA0B686DDB0A81071731 |
| AA56F350882CE63429C6626567487B041F06168BB60F4FC371A262EABADFA660 |
| 752C1CFE783ED343E470AB95A4843A23872CDC98B7D3ED5633DD6C881C071A14 |
| 0628AD6D1FD836B13B22E75FA169502D8CE78B7AD20F0261EB5151DA98437BCA |
| 6844CE1539014571360495C6FB50965E813C2721663BDD40D577D9E5163773C6 |
Названия обнаружений ESET
| Название обнаружения |
|---|
| Android/Agent.FQK |
| Android/TrojanDropper.Agent.NES |
| Android/Spy.Agent.EIJ |
| Android/Spy.Agent.EIK |
| Android/TrojanDropper.Agent.NDK |
| Android/Spy.Spysolr.A |
| Android/Spy.Agent.EUG |
| Android/Spy.Agent.EWN |
| Android/Spy.Agent.FFE |
| Android/Spy.Agent.FFL |
| Android/Spy.Agent.ELM |
| Android/Spy.Agent.FFM |
| Android/Spy.Agent.FEE |
| Android/TrojanDropper.Agent.NBO |