BTMOB: Android-троян RAT с удалённым доступом и кражей данных

BTMOB: новый игрок на рынке Android-шпионажа

Расследование Android-троянской программы BTMOB (RAT) началось с выявления трёх индикаторов компрометации (IOCs), распространённых в социальных сетях. Эти маркеры сразу указали на способность вредоноса удалённо управлять устройствами на базе Android. Перед нами не просто очередной троян, а полноценная шпионская платформа, предоставляющая операторам мониторинг заражённых устройств через веб-интерфейс. Ключевая особенность — продукт позиционируется как Malware-as-a-Service, что позволяет даже лицам с ограниченными техническими навыками запускать кампании удалённого наблюдения.

Модель Malware-as-a-Service

Анализ захваченной HTML-страницы раскрыл коммерческую составляющую BTMOB. Сайт, продвигающий троян, рекламировал несколько версий — 4.2, 4.6 и 4.7 — и предлагал гибкие варианты лицензирования:

  • ежемесячная подписка;
  • пожизненная лицензия;
  • пробные лицензии для потенциальных клиентов.

Оплата принималась исключительно в криптовалютах, что обеспечивало анонимность транзакций и вписывалось в общую архитектуру безопасности злоумышленников. Такая бизнес-модель стирает порог входа и превращает сложный шпионский инструмент в продукт массового потребления для киберпреступного андеграунда.

Технический арсенал

BTMOB устанавливает устойчивое соединение с C2-сервером оператора, открывая комплексный удалённый доступ к целевому устройству. Основные заявленные функции соответствуют классическому набору удалённых троянов (RAT):

  • захват скриншотов в реальном времени и скрытая фиксация действий пользователя;
  • экфильтрация конфиденциальных данных;
  • управление экраном и камерой, доступ к микрофону;
  • мониторинг чатов и отслеживание местоположения устройства.

Особо примечательна техника, используемая для закрепления на устройстве, — эксплуатация Accessibility Services Android. Получая повышенные привилегии через этот легитимный сервис, троян обеспечивает устойчивый доступ без какого-либо согласия пользователя, эффективно обходя многие стандартные механизмы защиты.

Инфраструктура и OPSEC

Авторы платформы позаботились не только о качестве самого вредоносного ПО, но и об операционной безопасности клиентов. Инфраструктурный пакет включал услуги Bulletproof VPS и анонимного хостинга. Таким образом, покупатели получали не просто троян, а готовую экосистему, значительно усложняющую отслеживание и блокировку операций.

Расследование и следы инфраструктуры

Для картирования связанных хостов использовались инструменты URLScan и Validin. В Validin было обнаружено несколько хостов с идентичными заголовками BTMOB. Множество ответов возвращали HTTP 200 и согласованные размеры ответа около 255–256 КБ, датированные периодом с 26 по 29 мая 2026 года. Повторяющиеся паттерны поведения среди доменов и IP-адресов позволили выявить значительно более обширную инфраструктуру BTMOB, выходящую далеко за пределы первоначальных IOCs.

Ключевой вывод исследования: в течение периода анализа некоторые домены BTMOB не были помечены как вредоносные. Это наглядно демонстрирует, что отсутствие предупреждений о malware не подразумевает доброкачественную активность. Корреляция по инфраструктурным связям и поведенческим сигнатурам оказалась гораздо более надёжным индикатором угрозы, чем традиционные антивирусные метки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: