那个卖$700/月的Android木马,现在满大街都是盗版

导语:安全公司Flare研究人员分析地下论坛数千条帖子,揭示BTMOB Android木马从最初的集中运营模式,逐步演变为包含二手市场、源代码转售、仿冒账户的碎片化生态系统。官方定价与二手市场报价相差数十倍,BTMOB品牌已不代表单一运营商或服务水平。


一、BTMOB是什么

BTMOB是一款Android远程访问木马(RAT),通过在受害者手机上安装恶意应用来窃取信息并提供远程控制。作为恶意软件即服务(MaaS)打包销售,套餐包含dropper、载荷构建器、Windows操作面板、服务器基础设施,以及用于钓鱼和凭证窃取的工具。

BTMOB吸引攻击者的核心原因是:它同时提供恶意软件和运营所需的大部分组件。客户可以使用软件工具配置和创建恶意Android应用,无需从零开发。

该木马最初于2025年2月被安全社区记录,由SpySolr恶意软件演变而来。与传统银行木马不同,BTMOB提供更广泛的攻击能力:窃取各类敏感数据、捕获屏幕截图、记录设备活动,并最终实现远程控制。

Android RAT控制面板示意,来源:华盟网配图

二、传播方式

攻击者主要通过社会工程学手段传播BTMOB。运营者将受害者引导至钓鱼网站,冒充流媒体服务、加密货币挖矿平台、假冒WhatsApp MOD或政府机构门户。受害者被推送至假冒应用商店,诱导安装恶意APK。

安装后,BTMOB会申请Android无障碍服务(Accessibility Services)权限,在用户不知情的情况下获得更高系统权限并持续驻留设备。

安全研究人员还发现攻击者针对特定地区定制钓鱼诱饵,例如冒充阿根廷税务和海关机构实施攻击。

三、官方定价与运营历史

3.1 2025年1月:初始定价

官方渠道公布的初始定价如下:

套餐类型价格
月付$700/月
终身授权$3,000
私人基础设施+支持$5,000+月付

不到一个月后,官方渠道承认服务器出现错误,声称超过4,000台移动设备已连接,但无法确定高流量是客户活动还是DDoS攻击。

3.2 2025年5月:出售源代码

2025年5月,官方渠道以$20,000的价格出售完整BTMOB源代码和部署教程,套餐包含PHP和Node.js服务器组件、VB.NET控制面板、Java Android代码。

运营者当时解释称:出售源代码可以产生利润,让客户审查代码,并支持定制或替代版本,同时不中断原始服务的开发。

同一时期,组织内部出现分裂迹象。一个西班牙语和葡萄牙语支持频道宣布,服务器在与其两名管理员发生纠纷期间暂时下线,并暂停销售,指控前者行为不当。

3.3 2025年7月:管理员独立运营

2025年7月,官方渠道宣布其管理员将独立运营,各自负责自己的客户和声誉。一名巴西管理员购买了源代码并维护一个独立版本。随后,源代码广告价格跌至$10,000。

3.4 2026年:持续更新

官方运营并未停止,持续发布新版本:

  • 2026年2月:发布V4.1
  • 2026年4月:发布V4.5,新增多个服务器节点和中央管理页面

V4.5定价:

套餐类型价格
终身账号$1,200
私人服务器多账号$3,000
服务器源代码$7,000

四、快速崛起的二手市场

在官方运营持续进行的同时,二手市场迅速崛起,价格远低于官方报价。

4.1 协调性Telegram推广活动

安全研究人员发现,一个协调性的Telegram推广活动以$500的终身授权价格出售BTMOB V4.1.2和V4.5访问权限,”RAT和服务器文件源代码”标价$1,500,引导买家联系@thebtmobadmin和@btmobportal。

该广告通过多个账号在多个Telegram群组中重复分发,使用几乎相同的措辞、价格和联系方式。

4.2 更低价格的竞争者

其他参与者广告的价格更低。一家提供多版本BTMOB的供应商,通过周付、月付和终身计划销售,包括所谓的源代码。另一家则邀请客户购买低价用户或管理员面板成为BTMOB卖家。

众多网站上出现几乎相同的源代码和经销商面板广告,通常指向相同的联系人和网站。还有帖子提供免费试用和$800终身授权、定制品牌、所谓免费下载。

4.3 官方否认

值得注意的是,2026年4月26日,官方BTMOB渠道发表声明称其只有一个官方渠道,不对其他声称代表该项目的其他账户负责。但这些否认的时机并不能证明官方指的是这些特定卖家。

五、价格对比

来源终身授权源代码
官方$1,200-$3,000$7,000-$20,000
二手市场$500-$800$1,500
价差倍数最高6倍最高13倍

六、从单一服务到碎片化市场

BTMOB的演变路径揭示了一个典型规律:当成功产品的开发者出售其”配方”,其他参与者可以在不承担原始开发成本的情况下复制它。廉价版本涌现,但质量参差不齐:有的可能在原始版本基础上改进,有的则不稳定、支持差,甚至完全是骗局。

安全研究人员指出,这一切开始于一个成熟的MaaS运营,但似乎已经发展成为一个混合体:独立管理的版本、廉价副本、竞争销售渠道以及真假难辨的各种产品。

关键结论:在BTMOB案例中,BTMOB这个名字已不再代表单一运营商、基础设施或服务水平。买家在这个碎片化市场中不仅需要评估软件本身,还必须评估卖家的信誉、支持能力和服务有效性的证据。

七、防御建议

  • 坚持使用官方应用商店:攻击者依赖冒充Google Play的假冒应用商店,组织应强制用户仅从官方仓库下载软件
  • 警惕可疑链接:对通过邮件、消息应用、社交媒体和定向广告推送的未经请求链接保持怀疑
  • 使用安全软件:个人和组织都应使用移动安全解决方案,对移动设备给予与其他机器和环境同等的重视
  • 企业安全意识培训:明确告知员工一次违规下载可能暴露公司核心数据

图片来源:BleepingComputer、Flare、WeLiveSecurity、Twitter/@Merlax_、@johnk3r、Germán Fernández Bacian

版权声明:本文由华盟网原创发布,保留所有权利。配图来源已在文中标注,仅供学习研究使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容