BTMOB: Android-троян RAT с удалённым доступом и кражей данных
BTMOB: новый игрок на рынке Android-шпионажа
Расследование Android-троянской программы BTMOB (RAT) началось с выявления трёх индикаторов компрометации (IOCs), распространённых в социальных сетях. Эти маркеры сразу указали на способность вредоноса удалённо управлять устройствами на базе Android. Перед нами не просто очередной троян, а полноценная шпионская платформа, предоставляющая операторам мониторинг заражённых устройств через веб-интерфейс. Ключевая особенность — продукт позиционируется как Malware-as-a-Service, что позволяет даже лицам с ограниченными техническими навыками запускать кампании удалённого наблюдения.
Модель Malware-as-a-Service
Анализ захваченной HTML-страницы раскрыл коммерческую составляющую BTMOB. Сайт, продвигающий троян, рекламировал несколько версий — 4.2, 4.6 и 4.7 — и предлагал гибкие варианты лицензирования:
- ежемесячная подписка;
- пожизненная лицензия;
- пробные лицензии для потенциальных клиентов.
Оплата принималась исключительно в криптовалютах, что обеспечивало анонимность транзакций и вписывалось в общую архитектуру безопасности злоумышленников. Такая бизнес-модель стирает порог входа и превращает сложный шпионский инструмент в продукт массового потребления для киберпреступного андеграунда.
Технический арсенал
BTMOB устанавливает устойчивое соединение с C2-сервером оператора, открывая комплексный удалённый доступ к целевому устройству. Основные заявленные функции соответствуют классическому набору удалённых троянов (RAT):
- захват скриншотов в реальном времени и скрытая фиксация действий пользователя;
- экфильтрация конфиденциальных данных;
- управление экраном и камерой, доступ к микрофону;
- мониторинг чатов и отслеживание местоположения устройства.
Особо примечательна техника, используемая для закрепления на устройстве, — эксплуатация Accessibility Services Android. Получая повышенные привилегии через этот легитимный сервис, троян обеспечивает устойчивый доступ без какого-либо согласия пользователя, эффективно обходя многие стандартные механизмы защиты.
Инфраструктура и OPSEC
Авторы платформы позаботились не только о качестве самого вредоносного ПО, но и об операционной безопасности клиентов. Инфраструктурный пакет включал услуги Bulletproof VPS и анонимного хостинга. Таким образом, покупатели получали не просто троян, а готовую экосистему, значительно усложняющую отслеживание и блокировку операций.
Расследование и следы инфраструктуры
Для картирования связанных хостов использовались инструменты URLScan и Validin. В Validin было обнаружено несколько хостов с идентичными заголовками BTMOB. Множество ответов возвращали HTTP 200 и согласованные размеры ответа около 255–256 КБ, датированные периодом с 26 по 29 мая 2026 года. Повторяющиеся паттерны поведения среди доменов и IP-адресов позволили выявить значительно более обширную инфраструктуру BTMOB, выходящую далеко за пределы первоначальных IOCs.
Ключевой вывод исследования: в течение периода анализа некоторые домены BTMOB не были помечены как вредоносные. Это наглядно демонстрирует, что отсутствие предупреждений о malware не подразумевает доброкачественную активность. Корреляция по инфраструктурным связям и поведенческим сигнатурам оказалась гораздо более надёжным индикатором угрозы, чем традиционные антивирусные метки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



