В феврале 2023 года криптовалютный платёжный сервис Freewallet заблокировал около 75 тысяч долларов накопленного дохода клиента из Сирии. Причиной стал запрос на прохождение процедуры верификации личности. Этот финансовый сбой разрушил операционную безопасность, которую злоумышленник, известный под псевдонимом EVLF, поддерживал примерно восемь лет, и дал компании QuimeraX нить, позволившую распутать одну из самых массовых схем распространения Android-троянов на рынке.
Описание
EVLF, также известный как EvilWolf, создавал и продавал Android-трояны удалённого доступа из Сирии примерно с 2015 года. Его первыми публично отслеживаемыми продуктами стали CypherRAT и CraxsRAT. Продажи шли через сайт в открытом интернете и Telegram-канал, который собрал более десяти тысяч подписчиков. За три года около сотни злоумышленников приобрели пожизненные лицензии. Экосистема начала разрушаться, когда покупатели стали публиковать взломанные версии бесплатно. Та же схема повторилась позднее с платформой BTMOB.
Линия преемственности от CraxsRAT к BTMOB проходит через промежуточное семейство SpySolr. Как показало исследование QuimeraX, несколько независимых анализов подтверждают, что BTMOB является развитием SpySolr, который, в свою очередь, произошёл от кодовой базы CraxsRAT. Архитектурное сходство очевидно: одинаковые схемы злоупотребления сервисом специальных возможностей Android, похожая связь с командно-контрольным сервером через защищённые соединения, пересекающиеся структуры команд. Однако BTMOB стал шагом вперёд: из универсального трояна он превратился в специализированную платформу для банковского мошенничества с профессиональным интерфейсом для оператора.
Первый публичный анализ вредоносной программы появился в феврале 2025 года. На тот момент вредоносное ПО находился в версии BT-v2.5 и распространялся через фишинговый сайт, имитировавший турецкий стриминговый сервис iNat TV. Жертвам предлагали скачать приложение, которое на деле оказывалось трояном. С того момента BTMOB продолжал развиваться. Исследователи получили исходные коды версий 4.5.7 и 4.6, которые составляют полный комплект оператора: панель управления, серверный конвейер для создания вредоносных приложений, полный исходный код Android-части, программа-загрузчик и весь серверный бэкенд.
Анализ исходного кода вскрыл структурную трансформацию. Централизованная операция превратилась в самодостаточную криминальную франшизу с API для перепродавцов, возможностью смены брендинга и автоматической генерацией вредоносных приложений. Возможности платформы выходят далеко за пределы банковского мошенничества: она способна организовывать атаки на отказ в обслуживании, скрытый майнинг криптовалют и эксплуатацию сетевой инфраструктуры.
История цен на BTMOB отражает давление рынка. В январе 2025 года месячная подписка стоила 700 долларов, пожизненная лицензия - 3 тысячи, а полный исходный код в мае того же года оценивался в 20 тысяч долларов. Всего через несколько месяцев цена на исходники упала до 10 тысяч, а к августу 2026 года пожизненная лицензия стоила уже 700 долларов, а исходный код - 2 тысячи. На вторичном рынке исходники можно было приобрести за 1,5 тысячи долларов. Причиной падения цен стало массовое распространение взломанных версий. В середине 2025 года исходные пакеты начали циркулировать на подпольных форумах и в Telegram-каналах, а в январе 2026 года исходный код версии v3.6.3 появился в даркнете.
Ключевой момент смены бизнес-модели зафиксирован в коде. Механизм привязки операторской учётной записи к конкретному компьютеру был отключён разработчиком в апреле 2025 года. В журнале изменений прямо указано, что теперь оператор может менять компьютер в любое время. Это решение превратило BTMOB из закрытого централизованного сервиса в портативный продукт, который покупатели могут запускать на любой машине и перепродавать. Бэкенд подтверждает новую модель: таблица перепродавцов позволяет третьим лицам создавать учётные записи операторов, выпускать коды активации и принимать платежи в криптовалюте USDT.
Особый интерес представляет распространение BTMOB в Бразилии. Страна давно является благоприятной средой для банковских Android-троянов из-за высокой популярности мобильного банкинга и мгновенной платёжной системы Pix. Местные операторы приобретали инструмент, адаптировали его под бразильские цели: создавали поддельные страницы банков, фишинговые объявления на португальском языке и схемы, ориентированные на пользователей Pix. Встроенный конструктор включает 14 готовых шаблонов для обмана, имитирующих популярные приложения вроде Netflix, WhatsApp и других. Наблюдаемые кампании распространяли BTMOB через поддельные страницы Google Play, маскируясь под приложения для отслеживания посылок, банковские модули безопасности и стриминговые сервисы. Каждый клон сопровождался вымышленными рейтингами, тысячами фальшивых отзывов на португальском языке и поддельными разделами о безопасности данных.
Технически BTMOB - это не единая вредоносная программа, а платформа из пяти взаимосвязанных компонентов, работающих на одном Windows-сервере. Вредоносное приложение устанавливается на телефон жертвы. Программа-загрузчик использует изолированную среду Android для обхода ограничений безопасности. Панель оператора представляет собой настольную консоль для управления. Серверный бэкенд обрабатывает десятки запросов от заражённых устройств. Конструктор приложений позволяет оператору заполнить форму с названием, иконкой и адресом сервера, после чего система автоматически создаёт готовый вредоносный файл. Никаких знаний в области разработки не требуется.
Утечка исходного кода дала защитникам точное знание того, как выглядят серверы управления извне. При обращении по корневому адресу сервер показывает поддельную страницу ошибки с автоматической переадресацией на поисковую систему. Реальные операционные endpoints скрыты в другом каталоге. Исследователи выяснили, что эту поддельную страницу можно найти через интернет-сканеры. Поиск по хешу страницы вернул более 1400 хостов, большинство из которых используют именно ту страницу, что описана в исходном коде. Ручная проверка подтвердила, что многие из этих хостов действительно запускают полный стек BTMOB. Серверы отличаются характерным набором открытых портов: стандартный веб-сервер, узел связи, база данных MySQL, WebSocket-сервер и протокол удалённого рабочего стола.
Помимо самих серверов управления, исследователи обнаружили вспомогательный слой поставки вредоносных приложений. Речь идёт о сервисах, которые позволяют операторам загружать вредоносный файл и получать его модифицированную версию, способную обходить защиту Google Play Protect. Такие платформы работают по модели "обход как услуга": оператор перетаскивает файл, система обрабатывает его и возвращает готовую к распространению версию. Один из обнаруженных сервисов под названием RADAR автоматизирует весь конвейер создания вредоносного приложения за семь этапов. В панели управления этого сервиса видны учётные записи операторов и количество сборок: девять вредоносных файлов за один день при трёх активных аккаунтах.
Наблюдение за реальной атакой показало высокий уровень организации. Оператор BTMOB атаковал клиентов крупной бразильской розничной сети через WhatsApp. Первое сообщение приходило с профиля, использующего официальный брендинг магазина, и содержало точные персональные данные жертвы: имя, номер членской карты, национальный идентификационный номер, дату рождения и телефон. Затем жертве предлагали фиктивное обновление программы лояльности с вымышленными преимуществами. После согласия следовал шестиминутный голосовой звонок, в ходе которого оператор убеждал жертву разрешить установку приложений из неизвестных источников. Сразу после звонка через WhatsApp приходил файл размером около четырёх мегабайт, установка которого запускала цикл заражения.
BTMOB значим не какой-либо отдельной функцией, а полнотой пакета и бизнес-моделью вокруг него. От разработчика-одиночки в Сирии, продававшего трояны через Telegram, до франшизы с открытым исходным кодом, API для перепродавцов, автоматической генерацией вредоносных приложений и сторонними участниками. Разработчику не нужно атаковать банки. Он продаёт инструменты, собирает подписки и позволяет растущей сети независимых операторов брать на себя риск. Для защитников это означает, что блокировка по доменам неэффективна, так как каждый оператор запускает собственную инфраструктуру. Однако идентифицирующие признаки, включая особенности шифрования и структуру каталогов, остаются стабильными во всех версиях, что даёт возможность отслеживать платформу даже по мере её дальнейшей фрагментации.
Индикаторы компрометации
IPv4
- 77.111.101.24
Domain
- btmobrat.net
- meusdownloads.site
- playstoreap.lovable.app
- playstoreapps.pro
- rastrear-encomendas2.pages.dev