КИБЕРБЕЗОПАСНОСТЬ

BTMOB превратился из Android-трояна в маркетплейс для мошенников

BTMOB за полтора года прошел путь от MaaS-сервиса с ценой $700 в месяц до фрагментированного рынка реселлеров, клонов и спорных исходников.

✍️ Редакция iTech News | 04.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔐

Android BTMOB RAT за полтора года успел пройти типичный для криминального софта путь: от централизованного сервиса с подпиской за $700 в месяц до шумного рынка, где один и тот же троян продают под разными вывесками, ценами и обещаниями. Для ИБ-команд и технарей это плохая новость не только потому, что вредонос стал доступнее, но и потому, что теперь под именем BTMOB скрывается уже не один оператор, а целый зоопарк версий, панелей и продавцов.

По данным BleepingComputer, исследователи Flare изучили тысячи сообщений на форумах и в чатах, чтобы проследить, как экосистема BTMOB менялась с 2025 года по настоящее время. Картина получилась показательная: официальный канал, который позиционирует себя как основной продавец Android BTMOB RAT, продолжал выпускать новые версии и продавать доступ, приватную инфраструктуру и серверный код, а параллельно вокруг него вырос вторичный рынок с реселлерами, продавцами исходников, независимыми администраторами и аккаунтами, лишь намекающими на связь с оригинальным проектом.

Сам BTMOB продается не как один APK-файл, а как полноценный malware-as-a-service-набор. В него входят дропперы, сборщик полезной нагрузки, операторская панель под Windows, серверная инфраструктура, а также инструменты для фишинга и кражи учетных данных. Иными словами, покупателю не нужно быть особенно изобретательным разработчиком: достаточно заплатить, собрать вредоносное Android-приложение и получить почти готовую операционную схему. Именно такая упаковка и делает подобные проекты массовыми: входной билет для злоумышленника снижается, а скорость запуска атак растет.

В январе 2025 года официальный канал рекламировал BTMOB V2 по трем тарифам: $700 в месяц, $3000 за пожизненную лицензию или $5000 плюс ежемесячные платежи за приватную инфраструктуру и поддержку. Уже меньше чем через месяц оператор признал проблемы с серверами. Он утверждал, что к системе подключено более 4000 мобильных устройств, и не мог понять, вызвана ли нагрузка активностью клиентов или DDoS-атакой. Flare отдельно подчеркивает, что эти цифры независимо не подтверждены, но сама жалоба важна: она показывает, что на раннем этапе BTMOB работал как более-менее централизованный сервис с общей инфраструктурой и единым каналом коммуникации с клиентами.

Следующий переломный момент произошел в мае 2025 года, когда оператор выставил на продажу полный исходный код BTMOB за $20000 вместе с инструкциями по развертыванию. В набор входили серверные компоненты на PHP и Node.js, управляющая панель на VB.NET и Android-код на Java. Позже администратор объяснял, что продажа исходников должна принести прибыль, позволить клиентам проверить код и выпускать кастомные или альтернативные версии без остановки основной разработки. На практике такие аргументы звучат как учебник по потере контроля над продуктом: если ты продаешь рецепт, не стоит удивляться, что через пару месяцев у соседей появляется собственная кухня.

Признаки раскола появились почти сразу. Канал поддержки на испанском и португальском языках сообщил о временной недоступности серверов из-за конфликта с двумя бывшими администраторами, приостановил продажи и обвинил их в недобросовестных действиях. В июле основной канал заявил, что администраторы начнут работать независимо и будут сами отвечать за своих клиентов и репутацию. Тогда же утверждалось, что один бразильский администратор купил исходники и развивает отдельную версию. Позднее цена на исходный код снизилась до $10000. К декабрю, с выходом BTMOB V4, акцент в публичных предложениях сместился к пожизненному доступу, приватным серверам, кастомным версиям и регулярным платежам, а миграция с V3 требовала отдельного контакта с оператором.

На этом фоне вторичный рынок начал торговать еще агрессивнее. В Telegram шла скоординированная кампания по продаже BTMOB V4.1.2 и V4.2: в одном из типовых объявлений пожизненный доступ стоил $500, а «исходный код RAT и серверных файлов» предлагали за $1500. Объявления разносили по нескольким группам с почти одинаковыми формулировками, ценами и контактами вроде @thebtmobadmin и @btmobportal. Позднее появилась вариация с якобы версией V4.5.4 и сопоставимыми ценами, но уже с другим контактом. 26 апреля основной канал BTMOB отдельно предупредил, что у проекта есть только один официальный канал и что он не отвечает за другие аккаунты, выдающие себя за представителей сервиса.

Важно, что наличие таких объявлений не доказывает подлинность файлов. Flare прямо пишет: часть предложений может быть настоящим реселлингом или модифицированными сборками, а часть вполне может оказаться мусором, нерабочими файлами или обычным скамом. Но для защитников это различие не слишком утешительно. Если даже половина дешевых предложений реальна, это означает рост числа операторов, вариаций Android BTMOB RAT и инфраструктурных конфигураций. Если же часть рынка состоит из подделок, то это все равно создает шум, затрудняет атрибуцию и усложняет мониторинг телеграм-каналов, панелей и индикаторов компрометации.

При этом официальная разработка не остановилась. Основной канал выпустил BTMOB V4.1 в феврале 2026 года и V4.5 в апреле. Для V4.5 назывались новые цены: $1200 за пожизненный аккаунт, $3000 за приватный сервер с несколькими учетными записями или $7000 за исходный код сервера. Это заметно дешевле и уже уже по составу, чем полная продажа исходников в 2025 году, но логика та же: инфраструктура и код остаются частью коммерческого предложения. В версии V4.5 также появились несколько серверных локаций и центральная страница для управления несколькими серверами. Для рынка это выглядит как взросление сервиса, для защитников — как очередной повод не рассчитывать на один набор IoC и одну архитектурную схему.

Для русскоязычной ИТ-аудитории история BTMOB важна по трем причинам. Первая: Android-малварь все чаще продается как обычный SaaS, только с намного хуже прописанным пользовательским соглашением. Вторая: распад одного «официального» проекта на сеть реселлеров и самостоятельных администраторов означает ускоренное размножение вариантов и панелей управления, а значит, больше работы для threat intelligence и SOC. Третья: когда имя вредоноса превращается в бренд без единого владельца, защите приходится отслеживать не только код, но и маркетинговый слой подпольного рынка — контакты, каналы продаж, миграции между версиями и инфраструктурные привычки продавцов.

История BTMOB хорошо показывает, как быстро криминальный MaaS-проект перестает быть одним продуктом и становится рынком сам по себе. В такой модели главный риск уже не в одном трояне, а в том, что под знакомым названием постоянно всплывают новые сборки, панели и продавцы с разным качеством и разной степенью подлинности. Для ИБ это означает неприятную, но понятную задачу: следить придется не за одним автором, а за экосистемой, которая живет по законам дешевого софта, только ставки в ней заметно выше.

Поделиться: Telegram X LinkedIn