Hack Alerta

Plataforma BTMob usa 1.400 servidores para ataques de fraude no Brasil

Plataforma BTMob usa 1.400 servidores para ataques de fraude no Brasil. Malware bancário para Android distribuído via serviços de fraude como serviço. Ataques personalizados com WhatsApp e ofertas falsas.

Descoberta e escopo da operação

A plataforma BTMob é uma infraestrutura de malware bancário para Android construída para transformar celulares em ferramentas de fraude. Ela atinge vítimas através de aplicativos falsos, páginas de download clonadas e mensagens que parecem suporte de cliente rotineiro. Uma vez instalado, pode dar aos criminosos um caminho para assistir telas, roubar informações e interferir na atividade bancária.

Analistas da QuimeraX identificaram uma ampla infraestrutura viva por trás da operação após examinar pacotes de código fonte vazados do BTMob e servidores expostos. Suas descobertas mostram como uma ferramenta de acesso remoto Android centralizada se desenvolveu em uma plataforma de fraude franqueada que reduz o esforço necessário para lançar campanhas de tomada de dispositivo.

Vetor e exploração

A atividade relatada inclui ataques altamente personalizados no Brasil, onde criminosos usaram mensagens do WhatsApp, detalhes pessoais roubados, ofertas de fidelidade falsas e ligações de acompanhamento para persuadir alvos a carregar um pacote Android. A combinação transforma um chat familiar em uma rota convincente para roubo financeiro, semelhante às táticas por trás de golpes bancários de KYC falso.

Uma busca no Shodan para a página de erro falsa distinta do BTMob encontrou 1.402 hosts na porta 3000. Pesquisadores verificaram vários sistemas como servidores completos de comando e controle do BTMob, incluindo um host que expôs serviços web, banco de dados, desktop remoto e WebSocket.

Impacto e alcance

O BTMob é vendido como um serviço, permitindo que diferentes operadores criem e distribuam suas próprias versões com iscas em idioma local, marcas familiares e golpes focados em pagamento. Esse modelo torna as campanhas mais difíceis de rastrear porque as pessoas que as executam podem compartilhar código, mas usar servidores separados.

Para bancos, provedores de serviços móveis e consumidores, o impacto é uma piscina de campanhas que podem ser adaptadas. Um aplicativo fraudulento pode parecer diferente de uma semana para a próxima, enquanto seu sistema de controle subjacente e permissões de dispositivo permanecem capazes de permitir roubo de conta e transferências não autorizadas.

Medidas de mitigação recomendadas

Usuários devem tratar solicitações não solicitadas para instalar um APK, habilitar serviços de Acessibilidade ou alterar configurações de aplicativos desconhecidos como sinais de alerta. Baixe aplicativos financeiros, governamentais e de entrega apenas através de lojas verificadas ou sites oficiais.

Equipes de segurança podem caçar os padrões estáveis do servidor BTMob e bloquear a infraestrutura identificada, enquanto monitoram tráfego WebSocket incomum e aplicativos sideloaded. A detecção de padrões de rede como POST HTTP para /yaarsa/private/yarsap_*.php é crucial para identificação.

O que os CISOs devem fazer imediatamente

Implementar monitoramento de tráfego de saída para padrões de comunicação do BTMob e revisar permissões de aplicativos em dispositivos corporativos. Bloquear domínios associados como btmobrat[.]net e playstoreapps[.]pro é essencial para interromper a infraestrutura de comando e controle.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.