# Il malware Android BTMOB sfugge al controllo di chi lo ha creato

URL: https://menteinformatica.it/sicurezza-privacy/btmob-malware-android-controllo/
Autore: Giorgio Perillo
Aggiornato: 2026-10-01
Categoria: Sicurezza e Privacy

---

Di solito quando si parla di un [malware per Android](https://menteinformatica.it/sicurezza-privacy/manic-malware-android-dispositivi-vicini/) l’attenzione va alle sue funzioni: cosa ruba, come si installa, quali permessi chiede. Il caso di **BTMOB** è diverso, e più interessante, perché racconta cosa succede quando un software criminale smette di essere gestito da chi lo ha creato.

Secondo una ricerca della società di intelligence sulle minacce **Flare**, ripresa da BleepingComputer, attorno a BTMOB si è formato un piccolo mercato parallelo fatto di rivenditori, presunti venditori di codice sorgente e amministratori indipendenti che usano il nome del malware senza che sia chiaro un legame reale con l’operazione originale.

## Un trojan venduto come pacchetto completo

BTMOB è un **RAT**, un [trojan ad accesso remoto per Android](https://menteinformatica.it/sicurezza-privacy/eliminare-virus-malware-android/): una volta installato sul telefono della vittima ruba dati e permette il controllo a distanza del dispositivo. Viene distribuito come malware-as-a-service, cioè come abbonamento che include un generatore di app dannose, un pannello di controllo per Windows, l’infrastruttura server e strumenti per il phishing.

Chi lo compra non deve sapere programmare: può creare app Android malevole con un tool grafico, e a seconda del pacchetto ottiene anche server dedicati, versioni personalizzate e assistenza tecnica. È esattamente il modello che ha reso popolari altri malware-as-a-service negli ultimi anni: **abbassare la barriera d’ingresso** per criminali senza competenze tecniche avanzate.

## Il prezzo scende, il controllo pure

Le tracce raccolte da Flare su forum e canali underground, secondo BleepingComputer, coprono l’attività di BTMOB dal 2025 a oggi. A gennaio 2025 il canale che si presenta come operatore ufficiale avrebbe pubblicizzato BTMOB V2 a **700 dollari al mese**, 3.000 dollari per una licenza a vita, o 5.000 dollari più canone mensile per infrastruttura privata e supporto: cifre riportate dai post analizzati, non verificabili in modo indipendente.

Nel giro di poche settimane lo stesso canale avrebbe ammesso problemi ai server, sostenendo che oltre 4.000 dispositivi mobili risultavano collegati senza che fosse chiaro se si trattasse di traffico reale o di un attacco DDoS. Una dichiarazione che, di nuovo, arriva solo da screenshot di post interni e non può essere confermata da fonti indipendenti.

**Da sapere:** a maggio 2025 lo stesso canale avrebbe messo in vendita il codice sorgente completo di BTMOB, componenti server in PHP e Node.js, pannello di controllo in VB.NET e app Android in Java, per 20.000 dollari secondo i post analizzati da Flare.

La logica dichiarata dall’operatore, riportata da BleepingComputer, era che vendere il codice avrebbe generato profitto extra e permesso a chi compra di creare versioni alternative senza fermare lo sviluppo del prodotto originale. È qui che, secondo la ricostruzione, il progetto ha iniziato a sfuggirgli di mano: se vendi il codice sorgente di un malware-as-a-service, stai anche creando i tuoi concorrenti diretti.

## Quando il prodotto diventa più grande di chi lo ha creato

Il punto più interessante di questa vicenda non è tecnico, è di mercato. BTMOB si è trasformato da servizio centralizzato a **ecosistema frammentato**: rivenditori che offrono abbonamenti più economici, presunti venditori di file sorgente, amministratori di server indipendenti e account che usano il nome BTMOB senza che sia possibile verificarne l’autenticità.

È una dinamica quasi fisiologica nei mercati underground di malware-as-a-service: appena un prodotto ha successo, nascono cloni e rivenditori che ne sfruttano il marchio a prezzi più bassi, spesso senza nessuna garanzia di funzionamento reale per chi compra. Il fatto che l’operatore originale continui comunque a rilasciare nuove versioni e a vendere accesso, infrastruttura privata e codice server suggerisce che il business di base regga ancora, ma la frammentazione rende più difficile per i ricercatori, e per le forze dell’ordine, capire chi controlli davvero cosa.

Per chi usa uno smartphone Android la sostanza pratica non cambia: BTMOB resta una minaccia distribuita soprattutto tramite app false o link di phishing, non un attacco mirato contro il singolo utente medio. Il rischio concreto riguarda soprattutto chi installa applicazioni fuori dal Play Store o clicca su link ricevuti via SMS o messaggistica da mittenti sconosciuti.

Non ci sono, al momento, indicazioni che BTMOB sia diffuso in modo significativo in Italia: la ricerca di Flare si concentra su forum e canali internazionali. La difesa più efficace resta quella di sempre: installare app solo da store ufficiali e diffidare di link non richiesti.

Fonte: [bleepingcomputer.com](https://www.bleepingcomputer.com/news/security/inside-the-underground-business-of-btmob-rat/).
