De BTMOB remote access trojan (RAT) vormt een toenemende bedreiging voor Android-gebruikers vanwege zijn capaciteiten om data te stelen en apparaten volledig over te nemen, waarschuwt ESET. De malware is vermoedelijk gebaseerd op SpySolr en wordt verspreid via phishingaanvallen die gebruikmaken van lokmiddelen zoals streamingdiensten, cryptomining en andere bekende services.
De ontwikkelaars verkopen BTMOB samen met een APK-builder interface, waarmee dreigingsactoren zonder programmeerkennis lokmiddelen kunnen aanpassen en nieuwe payloads kunnen creëren die zijn toegespitst op specifieke regio's. Hierdoor kunnen zij phishingcampagnes opzetten die merken of instanties imiteren die het meest geloofwaardig zijn voor slachtoffers in een bepaald land. De malware wordt gepromoot via een openbare webpagina die linkt naar een Telegram-kanaal, en ook via sociale media zoals X en Instagram.
BTMOB wordt aangeboden met een levenslange licentie van 5.000 dollar, plus een maandelijkse ondersteuningsvergoeding. In januari 2026 werden bestanden gerelateerd aan de RAT gratis aangeboden op een darkwebforum dat inmiddels offline is gehaald. Dreigingsactoren sturen phishingberichten die slachtoffers naar nepwebsites leiden, welke zich voordoen als legitieme diensten en vervolgens doorverwijzen naar valse app-winkels die de kwaadaardige APK verspreiden.
Eenmaal uitgevoerd op een apparaat probeert BTMOB uitgebreide toegangsrechten te verkrijgen door misbruik te maken van Android Accessibility Services, waardoor het zijn privileges kan verhogen zonder dat de gebruiker dit merkt. In tegenstelling tot banking trojans, die zich beperken tot het stelen van financiële gegevens, biedt BTMOB aanvallers bredere mogelijkheden: het kan diverse gevoelige data exfiltreren, screenshots maken, activiteiten op het apparaat opnemen en uiteindelijk volledige controle op afstand overnemen.
ESET meldt dat de malware zich snel ontwikkelt met meerdere varianten in korte tijd, hoewel bepaalde infrastructuurkenmerken consistent blijven. Hoewel BTMOB vooral is waargenomen in aanvallen in Latijns-Amerika, waarschuwt ESET dat het risico zich ook buiten deze regio uitstrekt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *