Официалната дейност на Android RAT инструмента BTMOB е заобиколена от по-евтини прекупвачи, предполагаеми продавачи на изходен код, независими собственици на сървъри и възможни имитатори.
BTMOB е разглеждан в няколко публикации за киберсигурност, предимно чрез технически анализи на зловредния код и неговите възможности, но много по-малко се съобщава за екосистемата, която се е развила около него.
Активността, наблюдавана от изследователите на Flare в подземни форуми и платформи за чат, разкрива друга история: бизнес с престъпен софтуер, който изглежда става все по-труден за контролиране от първоначалния му оператор.
Публикации, прегледани от Flare, показват, че каналът, представящ се за официален източник на BTMOB, продължава да пуска нови версии и да продава достъп, частна инфраструктура и изходен код. Около него други злонамерени субекти рекламират по-евтини абонаменти, панели за прекупвачи, твърдени изходни файлове и версии, носещи името BTMOB.
За да се разбере как се е развила тази екосистема, изследването анализира хиляди публикации от форуми и платформи за чат, проследявайки подземната дейност на BTMOB от ранните ѝ етапи през 2025 г. до момента.
Материалът включва съобщения от очевидната официална операция, заедно с активност на прекупвачи, продавачи на изходен код и други атакуващи, използващи името BTMOB.
BTMOB се разви от централно управлявана услуга за зловреден код в по-широка екосистема, включваща частни сървъри, купувачи на изходен код, персонализирани версии и независими администратори.
Официалният оператор многократно намаляваше цената, докато трети страни рекламираха предполагаем достъп и изходни файлове на значително по-ниски цени.
Името BTMOB сега се използва от координирани кампании на прекупвачи и акаунти, които загатват за официална връзка, въпреки че автентичността на много оферти не може да бъде потвърдена.
Официалната операция на BTMOB остана активна, докато около нея се развиваше вторичен пазар, като продължаваше да издава нови версии и да рекламира достъп, частна инфраструктура и сървърен код.
BTMOB е предимно троянец за отдалечен достъп за Android, при който неговото злонамерено приложение се инсталира на телефона на жертвата за кражба на информация и осигуряване на отдалечен контрол. Продава се като пакет „зловреден код като услуга“ (MaaS), който включва дропъри, инструмент за генериране на зловреден код, базиран на Windows операторски панел, сървърна инфраструктура и инструменти за фишинг и кражба на идентификационни данни.
BTMOB привлича атакуващи, тъй като предоставя както зловредния код, така и голяма част от необходимото за управлението му. Клиентите могат да използват софтуерен инструмент, за да конфигурират и създават злонамерени приложения за Android, без да ги разработват от нулата.
В зависимост от закупения пакет, те могат също така да получат достъп до сървърна инфраструктура, персонализирани версии и техническа поддръжка.
Екосистемите на зловредния код се развиват бързо. Поддържате ли видимостта си на ниво?
BTMOB показва колко бързо една MaaS операция може да се разцепи на прекупвачи, купувачи на изходен код и имитатори в Telegram.
Flare проследява тези престъпни пазари и канали в процеса на тяхното развитие, така че вашият екип да може да забележи нови варианти на RAT инструменти, панели и продавачи, преди те да достигнат до вашата организация.
Проблемите с инфраструктурата се превърнаха във възможност за продажби
През януари 2025 г. официалният канал рекламираше BTMOB V2 за 700 щатски долара на месец, 3000 долара за доживотен лиценз или 5000 долара плюс месечни плащания за частна инфраструктура и поддръжка.
По-малко от месец по-късно той призна за грешки в сървъра. Операторът твърдеше, че са свързани над 4000 мобилни устройства, но не можеше да определи дали тежкият трафик представлява клиентска активност или DDoS атака.
Въпреки че тези твърдения не могат да бъдат потвърдени, съобщението дава представа за това как е работил BTMOB в ранните етапи, като очевидният официален оператор управлява споделената си инфраструктура и комуникациите с клиентите.
Продажба на кода зад услугата
През май 2025 г. каналът предложи пълния изходен код на BTMOB и ръководства за инсталиране за 20 000 щатски долара. Пакетът включваше сървърните му компоненти на PHP и Node.js, контролен панел на VB.NET и Java код за Android.
По-късно операторът обясни, че продажбите на изходния код ще генерират печалба, ще позволят на клиентите да инспектират кода и ще дадат възможност за персонализирани или алтернативни версии, без да се прекратява разработването на оригиналната услуга.
В същото време организацията показа признаци на фрагментация. Испано- и португалоезична група...