Btmob

Ecosistema do BTMOB Malware Android em Expansão e Fragmentação

O BTMOB, um trojan de acesso remoto para Android, evoluiu de um serviço centralizado para um ecossistema complexo, com revendedores e vendedores de código-fonte. Desde seu surgimento em 2025, a operação oficial do BTMOB tem enfrentado desafios de controle, com a proliferação de versões mais baratas e serviços paralelos. Pesquisadores da Flare analisaram milhares de postagens em fóruns subterrâneos, revelando um mercado criminoso em rápida expansão. O BTMOB é vendido como um pacote de malware como serviço, que inclui ferramentas para criar aplicativos maliciosos e infraestrutura de servidores. A partir de 2025, o preço do serviço oficial foi reduzido, enquanto terceiros começaram a oferecer acessos e códigos-fonte a preços significativamente mais baixos. Em 2026, a operação oficial continuou a lançar novas versões, mas a fragmentação do mercado se intensificou, com ofertas de revendedores que podem não ser autênticas. Essa situação levanta preocupações sobre a segurança cibernética, especialmente para organizações que podem ser alvos de ataques utilizando essa ferramenta.

Trojan de acesso remoto BTMOB ameaça usuários Android no Brasil

O BTMOB é um trojan de acesso remoto para Android que está sendo oferecido a cibercriminosos com uma interface de construção para gerar cargas de malware personalizadas, especialmente voltadas para iscas de phishing. Este malware possui uma ampla gama de funcionalidades, incluindo roubo de dados específicos, interceptação de transações financeiras, captura de telas e controle remoto do dispositivo. Segundo a empresa de cibersegurança ESET, o BTMOB é promovido abertamente na internet e opera como uma plataforma de malware como serviço (MaaS). Os criminosos podem personalizar as permissões solicitadas pelo aplicativo durante a instalação e definir ações como desativar o Google Play e ocultar o ícone do aplicativo. O BTMOB é mais ativo no Brasil e na América Latina, e suas vendas ocorrem em canais privados do Telegram, com assinaturas mensais de US$ 700 ou uma licença vitalícia por US$ 5.000. O malware é distribuído por meio de sites de phishing que se disfarçam de serviços de streaming e plataformas de mineração de criptomoedas, redirecionando as vítimas para portais que imitam o Google Play. A ESET recomenda que os usuários do Android instalem apenas aplicativos da loja oficial e revoguem permissões arriscadas.