Image credit: Magnific
BTMob Malware Android Incar Rekening Bank – BTMob merupakan platform malware perbankan berbasis Android yang dirancang khusus untuk mengubah perangkat telepon seluler korban menjadi alat kejahatan finansial.
Platform ini menyebarkan aplikasinya melalui berbagai metode penipuan, mulai dari aplikasi palsu, kloning halaman unduhan resmi, hingga pesan yang meniru layanan pelanggan (customer support).
Setelah terpasang di perangkat target, BTMob memberikan akses bagi peretas untuk memantau layar (screen monitoring), mencuri informasi pribadi, hingga mengintervensi aktivitas perbankan korban.
BTMob tidak dijual sebagai satu aplikasi tunggal, melainkan sebagai platform Fraud-as-a-Service (FaaS). Model bisnis ini memungkinkan berbagai kelompok penjahat siber untuk membeli, membangun, dan mendistribusikan versi malware mereka sendiri lengkap dengan umpan bahasa lokal, merek yang familier, serta skema penipuan berbasis pembayaran.
Arsitektur dan Model Bisnis BTMob
Analis dari perusahaan keamanan siber QuimeraX berhasil mengidentifikasi infrastruktur aktif BTMob setelah meneliti paket kode sumber (source packages) yang bocor serta server yang terekspos.
Riset tersebut menunjukkan bagaimana alat akses jarak jauh (remote access tool) Android yang dulunya terdesentralisasi kini telah berkembang menjadi platform waralaba penipuan yang mempermudah pengambilalihan perangkat (device takeover).
Pencarian via Shodan terhadap halaman kesalahan (error page) khas milik BTMob menemukan 1.402 host yang aktif pada port 3000.
Beberapa di antaranya terverifikasi sebagai server Command-and-Control (C2) BTMob lengkap yang mengekspos layanan web, basis data, remote desktop, hingga WebSocket.
Fitur dan Komponen Platform BTMob:
- Perakitan Otomatis (APK Builder): Peretas cukup memasukkan nama aplikasi, ikon, alamat server, dan izin (permissions) yang diminta untuk menghasilkan paket aplikasi berbahaya secara instan tanpa perlu menulis kode dari awal.
- Komponen Lengkap: Paket BTMob menyediakan aplikasi Android berbahaya, dropper, panel kendali desktop, serta backend server.
- Sistem Reseller: Kode sumber BTMob memiliki sistem pengecer (reseller) yang dapat membuat akun baru serta kode aktivasi untuk menyebarkan platform ini ke pembeli lain.
- Keterkaitan Komponen: BTMob memiliki keterkaitan teknis dengan keluarga malware terdahulu seperti CraxsRAT dan SpySolr.
|
Baca juga: Ancaman Kloning Suara dalam Penipuan Bisnis |
Toko Aplikasi Palsu dan Rekayasa Sosial
Para korban umumnya diarahkan untuk menginstal BTMob dari luar toko aplikasi resmi. Peneliti mencatat adanya halaman penyamar yang meniru:
- Google Play Store.
- Aplikasi pelacak paket pengiriman.
- Layanan streaming.
- Alat keamanan bank.
- Hingga layanan pemerintah.
Halaman palsu ini dilengkapi dengan ulasan dan peringkat buatan untuk meyakinkan korban.
Studi Kasus Penipuan di Brasil
Dalam salah satu operasi serangan siber, dimana peretas melancarkan serangan terstruktur:
- Pesan WhatsApp & Data Curi: Peretas menggunakan profil WhatsApp dengan logo peritel terkenal dan memanfaatkan data pribadi korban yang telah dicuri sebelumnya.
- Umpan Program Loyalitas: Asisten virtual palsu menawarkan peningkatan program loyalitas (loyalty upgrade).
- Panggilan Telepon Pengarah: Operator penipu menelepon korban selama beberapa menit untuk membimbing mereka mengaktifkan izin instalasi dari sumber tidak dikenal (unknown sources).
- Pengiriman APK: Berkas APK berbahaya dikirimkan langsung melalui obrolan WhatsApp segera setelah panggilan berakhir.
|
Baca juga: Kecepatan Brutal Serangan Jaringan Modern |
Panduan Mitigasi dan Langkah Pencegahan
Sifat platform BTMob yang terus berganti tampilan aplikasi membuat pendeteksian berbasis bentuk fisik menjadi sulit.
Namun, sistem kontrol internal dan izin perangkat yang diminta tetap memiliki pola yang konsisten untuk mencuri akun dan melakukan transfer tanpa izin.
Rekomendasi untuk Pengguna
- Waspadai Permintaan Mengunduh APK: Perlakuan permintaan tak dikenal untuk mengunduh berkas APK, mengaktifkan Accessibility Services, atau mengubah pengaturan aplikasi tidak dikenal sebagai sinyal bahaya utama.
- Gunakan Toko Aplikasi Resmi: Unduh aplikasi keuangan, pemerintah, dan pengiriman hanya melalui Google Play Store atau situs web resmi terverifikasi.
- Verifikasi Mandiri: Jika menerima pesan atau panggilan yang mengklaim tindakan mendesak dari lembaga keuangan, hubungi kembali organisasi tersebut melalui nomor resmi yang tepercaya secara terpisah.
Rekomendasi untuk Tim Keamanan Siber
- Melakukan perburuan (hunting) terhadap pola server BTMob yang stabil dan memblokir infrastruktur teridentifikasi.
- Memantau lalu lintas WebSocket yang tidak biasa serta memindai aplikasi hasil sideloading di lingkungan perangkat organisasi.
Sumber berita: