BTMOB RAT: как подпольный бизнес Android-шпиона вышел из-под контроля
Android-троян удалённого доступа BTMOB за несколько лет превратился из централизованного вредоносного сервиса в разрозненную экосистему. Исследователи Flare проанализировали тысячи постов на подпольных форумах и в чатах, чтобы восстановить картину этого необычного бизнеса. Результаты показывают, как продажа исходного кода и внутренние конфликты привели к появлению десятков независимых операторов, реселлеров и откровенных мошенников.
BTMOB — это вредоносное Android-приложение, которое крадёт данные и передаёт удалённое управление заражённым устройством. Его продавали по модели Malware-as-a-Service (MaaS). Покупатели получали не просто вирус, а полный комплект: дропперы, билдер полезной нагрузки, панель оператора на Windows, серверную инфраструктуру и фишинговые инструменты. По сути, начинающий киберпреступник мог запустить свою кампанию, не написав ни строчки кода.
Распродажа исходников и раскол команды
В январе 2025 года официальный канал предлагал подписку на BTMOB V2 за $700 в месяц или $3,000 за пожизненную лицензию. Премиум-пакет с приватной инфраструктурой и поддержкой обходился в $5,000 плюс ежемесячные платежи. Вскоре оператор сообщил о проблемах с серверами. По его словам, было подключено более 4,000 мобильных устройств, и он не мог определить — это реальная активность клиентов или DDoS-атака.
Мы продаём исходный код, чтобы клиенты могли убедиться в его качестве и создавать собственные версии. Это приносит прибыль и не мешает развитию основного сервиса.
В мае 2025 года создатели BTMOB выставили на продажу полные исходники — серверные компоненты на PHP и Node.js, панель управления на VB.NET и Android-код на Java. Запросили $20,000. В официальном канале такое решение объяснили желанием дать покупателям возможность аудита и создания кастомных сборок, сохранив при этом основную ветку разработки.
Однако внутри команды назревал раскол. Испано- и португалоязычный саппорт-канал объявил, что серверы временно отключены из-за конфликта с двумя бывшими администраторами. Продажи приостановили. К июлю основной канал сообщил, что администраторы переходят на независимую работу и сами отвечают за своих клиентов и репутацию. Тогда же появилась информация о бразильском администраторе, который приобрёл исходный код и развивает отдельную версию. Цена исходников упала до $10,000.
Рынок реселлеров и мошенников
Параллельно с официальной веткой возник вторичный рынок. Скоординированная кампания в Telegram продвигала доступ к BTMOB V4.1.2 и V4.2 по ценам $500 за пожизненную лицензию и $1,500 за исходный код RAT и серверных файлов. Объявления с одинаковыми формулировками и контактами @thebtmobadmin и @btmobportal массово публиковались от разных аккаунтов. Позже появились предложения V4.5.4 с аналогичными расценками.
- Пожизненный доступ к BTMOB: от $500 у реселлеров.
- Исходный код: от $1,500 до $7,000 в зависимости от продавца.
- Панели реселлера: дешёвые аккаунты для перепродажи доступа.
- Бесплатные пробники: часто используются для привлечения жертв скама.
26 апреля основной канал BTMOB предупредил: существует только один официальный ресурс, и ответственности за действия других аккаунтов, включая возможных мошенников, команда не несёт. В объявлениях сторонних продавцов фигурировали заманчиво низкие цены — $800 за пожизненную лицензию, кастомный брендинг и «бесплатные загрузки исходников». Какая часть этих предложений является реальными кастомизированными сборками, а какая — откровенным обманом, установить невозможно.
Официальная разработка продолжается
Несмотря на фрагментацию, основная команда BTMOB не остановилась. В феврале 2026 года вышел BTMOB V4.1, а в апреле — V4.5. Новая версия предлагала пожизненный аккаунт за $1,200, приватный сервер с несколькими учётными записями за $3,000 и серверный исходный код за $7,000. Это говорит о том, что инфраструктурные продажи остались частью официального бизнеса, хотя пакет стал уже и дешевле, чем в 2025 году. V4.5 также добавила выбор серверных локаций и централизованную панель для управления несколькими серверами.
Ситуация с BTMOB наглядно демонстрирует, как продажа исходного кода успешного вредоносного продукта запускает цепную реакцию. Копии множатся, качество никто не гарантирует. В результате имя BTMOB перестало обозначать конкретного оператора или уровень сервиса. Покупатели на этом теневом рынке теперь рискуют получить нестабильный софт или вовсе стать жертвой скама.
Читайте также: Компьютерный вирус: что это, виды, как защититься
Источник: BleepingComputer
