BTMob е платформа за зловреден софтуер за Android банково дело, създадена да превръща телефоните в инструменти за измами.

Тя достига до жертвите чрез фалшиви приложения, клонирани страници за изтегляне и съобщения, които изглеждат като рутинна поддръжка на клиенти.

След като бъде инсталиран, той може да даде на престъпниците възможност да наблюдават екрани, да крадат информация и да се намесват в банковата дейност. Опасността не се ограничава до едно злонамерено приложение или една държава.

BTMob се продава като услуга, позволявайки на различни оператори да изграждат и разпространяват свои собствени версии с примамки на местен език, познати марки и измами, фокусирани върху плащанията.

Този модел прави кампаниите по-трудни за проследяване, тъй като хората, които ги управляват, може да споделят код, но да използват отделни сървъри.

Анализатори от QuimeraX идентифицираха широка, работеща инфраструктура зад операцията, след като проучиха изтекли пакети с изходен код на BTMob и изложени на риск сървъри.

Техните констатации показват как един някога по-централизиран инструмент за отдалечен достъп за Android се е развил във франчайзинг платформа за измами, която намалява усилията, необходими за стартиране на кампании за поемане на контрол над устройства.

Докладваната дейност включва силно персонализирани атаки в Бразилия, където престъпниците са използвали съобщения в WhatsApp, откраднати лични данни, фалшиви оферти за лоялност и последващи телефонни обаждания, за да убедят целите да инсталират външно изтеглен Android пакет.

Комбинацията превръща познат чат в убедителен маршрут за финансови кражби, много подобен на тактиките зад фалшивите банкови измами с опознаване на клиента (KYC).

От QuimeraX посочват в доклад, споделен с „Cyber Security News“ (CSN), че за банките, мобилните доставчици и потребителите въздействието е разширяващ се набор от кампании, които могат да бъдат адаптирани.

Едно измамно приложение може да изглежда различно от една седмица до следващата, докато основната му система за управление и разрешенията за устройството остават способни да позволят кражба на акаунти и неоторизирани трансфери.

Платформа за измами като услуга BTMob

Търсене в Shodan за характерната фалшива страница за грешка на BTMob откри 1402 хоста на порт 3000.

Изследователите потвърдиха няколко системи като пълноценни сървъри за командване и управление на BTMob, включително един хост, който излага уеб услуги, бази данни, отдалечен десктоп и WebSocket услуги.

Платформата пакетира злонамерения Android софтуер, капкомер (dropper), десктоп панел за управление, сървърен бекенд и автоматизиран инструмент за сглобяване на APK файлове.

Операторът може да въведе име на приложение, икона, адрес на сървър и заявени разрешения, след което получава готов за споделяне пакет.

Тази поточна линия наподобява други платени услуги за шпионски софтуер за Android, които пакетират инструменти за заразяване за купувачите, вместо да изискват от тях да пишат код.

Прегледът на изходния код също така сочи към система за препродажба, която може да създава акаунти и кодове за активиране, помагайки на операцията да се разпространи извън първоначалния си разработчик.

BTMob е свързан с по-ранните семейства CraxsRAT и SpySolr, но стойността му за престъпниците се крие в бизнес модела: изходният код, опциите за брандиране и инфраструктурата могат да бъдат използвани повторно от много независими групи.

Разкритата конфигурация помага на защитниците, но не разкрива колко жертви са били заразени или какви данни са били откраднати.

Фалшиви магазини и социално инженерство

Жертвите обикновено биват подвеждани да инсталират BTMob извън официалните магазини за приложения. QuimeraX документира страници, маскирани като Google Play, приложения за проследяване на пратки, стрийминг услуги, инструменти за банкова сигурност и правителствени услуги.

Такива страници показват измислени оценки и отзиви, за да изглежда изтеглянето безопасно – познат модел при измамни изтегляния от Play Store.

В един наблюдаван бразилски случай атакуващите са започнали с профил в WhatsApp, използващ брандинга на търговец на дребно и точни данни за жертвата.

Фалшив виртуален асистент е предложил надграждане за лоялност, след което обаждащият се е прекарал няколко минути, насочвайки целта как да разреши инсталирането от неизвестни източници.

Злонамереният APK е пристигнал в WhatsApp малко след обаждането, повтаряйки риска от измамни кампании за обаждания от поддръжката.

Потребителите трябва да третират нежелани искания за инсталиране на APK, разрешаване на услуги за достъпност (Accessibility services) или промяна на настройките за непознати приложения като предупредителни знаци.

Изтегляйте финансови, правителствени приложения и приложения за доставка само през проверени магазини или официални уебсайтове и се свързвайте независимо с дадена организация, като използвате доверен номер, ако съобщение или обаждащ се твърди, че са необходими спешни действия.

Екипите за сигурност могат да търсят стабилните модели на сървъри на BTMob и да блокират идентифицираната инфраструктура, като същевременно наблюдават необичаен WebSocket трафик и външно инсталирани приложения.