КИБЕРБЕЗОПАСНОСТЬ

BTMOB превратили в MaaS: Android-троян продают с no-code конструктором

BTMOB с пожизненной лицензией за $5000 продают как MaaS с no-code APK-конструктором, что упрощает атаки на Android-пользователей в Латинской Америке.

✍️ Редакция iTech News | 29.05.2026 | ⏱ 4 мин | Источник: Dark Reading
BTMOB превратили в MaaS: Android-троян продают с no-code конструктором

Android-троян BTMOB, впервые описанный в феврале 2025 года, теперь распространяют как полноценный malware-as-a-service: с пожизненной лицензией за $5000 и no-code конструктором вредоносных APK. Для русскоязычных команд это важный сигнал: мобильный фишинг становится ближе к модели SaaS, где входной билет для злоумышленника дешевеет, а скорость запуска кампаний растет.

Об этом 28 мая 2026 года по данным Dark Reading сообщили со ссылкой на исследование ESET. Схема выглядит неприятно практично: покупатель получает не только сам троян, но и интерфейс для сборки новых Android-приложений-приманок без написания кода. Иными словами, BTMOB продают не как штучный инструмент для тех, кто умеет ковырять APK и автоматизировать обфускацию, а как сервис для операторов, которым достаточно подобрать легенду, бренд и географию атаки. Это снижает порог входа для менее квалифицированных групп и делает кампании более массовыми.

Сам BTMOB интересен не только упаковкой. В материале подчеркивается, что это не типичный банковский троян, который охотится лишь за логинами, паролями и SMS-кодами. У него более широкий набор задач: кража чувствительных данных, создание скриншотов, запись активности на устройстве и, в финале, удаленный контроль смартфона. То есть речь уже не просто о компрометации банковской сессии, а о захвате пользовательского устройства как платформы. Для бизнеса это означает расширение поверхности риска: зараженный телефон сотрудника может стать точкой входа в корпоративные приложения, мессенджеры, почту и внутренние кабинеты, где давно живут и рабочие, и личные данные.

Канал доставки тоже не удивляет, но именно в этом и проблема. Операторы ведут жертв на фишинговые сайты, которые маскируются под стриминговые сервисы, криптоплатформы и легитимные магазины приложений, после чего предлагают установить вредоносный APK. Дальше BTMOB злоупотребляет Android Accessibility Services, чтобы получить расширенные разрешения и закрепиться на устройстве без лишних вопросов к пользователю. Для защитников тут нет красивой zero-day-драмы: все держится на социальной инженерии, поддельных витринах и понятной человеческой привычке нажимать туда, где обещают контент, скидку или быстрый доступ к сервису. Как обычно, самая дорогая уязвимость в цепочке стоит ровно ноль долларов и сидит перед экраном.

Отдельный тревожный момент — географическая адаптация. Исследователи отмечают, что no-code интерфейс позволяет быстро подгонять приманки под конкретный рынок, бренд или госструктуру. В качестве свежего примера приводится кампания в Аргентине, где BTMOB распространяли под видом местных налоговых и таможенных органов. Это важнее, чем кажется на первый взгляд. Чем проще менять оболочку атаки, тем быстрее один и тот же набор инструментов переливается из одной страны в другую. Для русскоязычного рынка это не означает, что завтра BTMOB обязательно начнет косить под российские маркетплейсы или банки, но логика масштабирования уже отлажена: локализовать фишинговую легенду теперь проще, чем писать новый вредонос с нуля.

Экономика у этой истории тоже показательная. По данным публикации, пожизненная лицензия на BTMOB стоит $5000 — на фоне оборотов мобильного киберкриминала сумма выглядит почти оптовой. Dark Reading приводит комментарий Jacob Krell из Suzu Labs: в мобильном сегменте высокая окупаемость делает любые улучшения инструментов прямым источником прибыли. Для контраста он напоминает, что Crowdfense платит до $5 млн за одну Android zero-click chain. Сравнение грубое, но рабочее: если верхний слой рынка оценивает редкие мобильные эксплойты в миллионы, то массовый нижний слой будет с радостью покупать конструкторы атак за тысячи. А когда такой инструмент однажды всплывает на форумах или уходит в перепродажу, его жизненный цикл только начинается. ESET как раз упоминает эпизод января, когда связанные с BTMOB файлы предлагались на даркнет-форуме бесплатно.

Для разработчиков и продуктовых команд вывод неприятный, но конкретный. Защита мобильного канала больше не сводится к фразе «ставьте приложения только из Google Play». Да, это базовая мера, и ESET именно ее рекомендует в первую очередь. Но этого недостаточно, если бренд компании можно быстро завернуть в фальшивый APK и разогнать через соцсети, мессенджеры и таргетированную рекламу. Значит, нужно заранее думать о защите бренда в мобильном фишинге, мониторинге поддельных страниц, контроле сторонних дистрибутивов и сценариях incident response именно для смартфонов. Для HR и IT-руководителей здесь тоже есть домашняя работа: личные Android-устройства сотрудников давно перестали быть «вне периметра», особенно если на них живут рабочая почта, корпоративные чаты и доступ к внутренним сервисам.

История с BTMOB показывает, куда движется мобильный malware-as-a-service: не в сторону более изощренного кода как такового, а в сторону удобства для оператора. Когда троян продается вместе с интерфейсом, маркетингом в Telegram и возможностью быстро менять легенду под нужную страну, рынок получает не просто еще один Android-вредонос, а конвейер мобильных атак. Вопрос уже не в том, появятся ли у таких платформ новые клоны, а в том, как быстро защита мобильных приложений и корпоративных политик догонит эту «продуктовую» логику преступников.

Поделиться: Telegram X LinkedIn