Brezilya başta olmak üzere birçok ülkede yaygınlaşan yeni bir Android uzaktan erişim truva atı (RAT) olan BTMOB, siber suçluların tek satır kod yazmadan özel zararlı yazılımlar oluşturmasına olanak tanıyor. ESET'in yeni analizine göre, BTMOB adlı bu kötü amaçlı yazılım, phishing tabanlı dağıtım yöntemini entegre bir uygulama oluşturma aracı ve tam cihaz ele geçirme özellikleriyle birleştiriyor. İlk olarak Şubat 2025'te belgelenen BTMOB, daha önceki SpySolr ailesinden evrilmiş ve tipik bir bankacılık truva atının ötesine geçerek finansal kimlik bilgilerinin yanı sıra veri sızdırma, ekran görüntüsü alma, cihaz aktivitelerini kaydetme ve operatörlere telefonun uzaktan kontrolünü sağlama gibi yetenekler sunuyor.
BTMOB'u diğer RAT'lerden ayıran en belirgin özellik, ticari bir paket olarak sunulması. RAT, bir APK oluşturucu arayüzü ile birlikte geliyor ve alıcıların herhangi bir kodlama bilgisine ihtiyaç duymadan hızlıca yeni zararlı yazılımlar üretmesine ve belirli ülkeler için phishing tuzaklarını yeniden düzenlemesine olanak tanıyor. Dağıtım, tanıdık bir sosyal mühendislik modelini izliyor: Operatörler, kurbanları akış hizmetleri, kripto madencilik platformları veya diğer tanınmış markalar gibi görünen sahte sitelere yönlendiriyor ve ardından onları sahte uygulama mağazalarına yönlendirerek kötü amaçlı APK'yı yüklemelerini sağlıyor. Cihaza girdikten sonra BTMOB, Android'in Erişilebilirlik Hizmetlerini kötüye kullanarak kendi izinlerini yükseltiyor ve kullanıcı etkileşimi olmadan daha derin sistem erişimi elde ediyor. Araştırmacılar, bu aracın Arjantin'in vergi ve gümrük otoritelerini taklit eden kampanyalar da dahil olmak üzere yerel kurumları taklit etmek için uyarlandığını gözlemledi.
BTMOB, bir hizmet olarak kötü amaçlı yazılım (MaaS) modeliyle satılıyor. Yüzey webinde bir tanıtım sayfası aracılığıyla pazarlanıyor ve alıcılar bir Telegram operatörüne yönlendiriliyor; ayrıca X ve Instagram'da satıcı hesapları bulunuyor. ESET'e göre, bildirilen 5.000 dolarlık ömür boyu lisans ücreti ve aylık destek ücreti, başarılı bir dolandırıcılık operasyonunun getirisine kıyasla mütevazı kalıyor ve bu hizmet modeli, daha az yetenekli suçlular için engeli düşürüyor. Bu ekonomik mantık aynı zamanda kötü amaçlı yazılımı kontrol altına almayı da zorlaştırıyor. Ocak 2026'da, bir dark web forumu BTMOB dosyalarını ücretsiz olarak tanıttı ve ardından çevrimdışı oldu; bu, ticari kötü amaçlı yazılımların yeniden satış ve paylaşım yaygınlaştığında nadiren sadece ödeme yapan müşterilere kilitli kaldığını hatırlatıyor.
Önemli Gelişmeler
Yeni varyantlar çok hızlı bir şekilde oluşturulabildiğinden, ESET savunmacıları sabit bir örnek seti yerine hızlı bir yük devrine hazırlıklı olmaları konusunda uyardı. Şirket, kullanıcıların uygulamaları yalnızca resmi mağazalardan yüklemelerini, istenmeyen bağlantılara şüpheyle yaklaşmalarını ve diğer cihazlara uyguladıkları aynı titizlikle mobil güvenlik yazılımı çalıştırmalarını tavsiye etti. ESET, "Kurumsal güvenlik ekipleri, çalışanlarına tek bir başıboş indirmenin şirketin en değerli varlıklarını tehlikeye atabileceğini açıkça belirtmelidir" sonucuna vardı.
BTMOB'un yükselişi, siber suçluların giderek daha karmaşık hale gelen araçlara erişiminin kolaylaştığını gösteriyor. Kod yazma gerektirmeyen bu tür platformlar, teknik bilgisi sınırlı olan suçluların bile ciddi saldırılar düzenlemesine olanak tanıyor. Bu nedenle, kullanıcıların mobil güvenlik konusunda bilinçlenmesi ve şüpheli bağlantılara karşı dikkatli olması hayati önem taşıyor. Ayrıca, işletmelerin mobil cihaz yönetimi politikalarını güçlendirmesi ve çalışanlarına yönelik düzenli farkındalık eğitimleri düzenlemesi gerekiyor.
BTMOB'un yayılma hızı ve uyarlanabilirliği, onu siber güvenlik topluluğu için önemli bir tehdit haline getiriyor. ESET'in belirttiği gibi, savunmacıların hızlı bir şekilde değişen tehdit ortamına ayak uydurması ve proaktif güvenlik önlemleri alması gerekiyor. Mobil cihazların iş ve kişisel hayatımızdaki artan rolü göz önüne alındığında, bu tür tehditlere karşı hazırlıklı olmak her zamankinden daha önemli.
Kaynak: infosecurity-magazine.com